Glosario
Pass-the-Hash
Pass-the-Hash es una técnica que se autentica directamente con un hash de contraseña NTLM robado, sin llegar a conocer nunca la contraseña en texto no cifrado.
Pass-the-Hash (PtH) explota el funcionamiento de la autenticación NTLM: para completar el intercambio de desafío-respuesta, el protocolo solo exige demostrar que se conoce el hash de la contraseña, no la contraseña en sí. Un atacante que extraiga hashes NTLM de la memoria o de la base de datos SAM de un equipo comprometido puede reutilizarlos contra otros sistemas para autenticarse como el usuario correspondiente, sin necesidad alguna de descifrar ni conocer la contraseña real.
Esto es importante porque permite que un único equipo comprometido, sobre todo uno en el que haya iniciado sesión una cuenta privilegiada, se convierta en trampolín para el movimiento lateral por la red, alcanzando a menudo muchos otros equipos y, finalmente, los controladores de dominio. Las mitigaciones incluyen restringir NTLM en favor de Kerberos, habilitar Credential Guard, aplicar una administración por niveles para que las credenciales de alto privilegio nunca toquen equipos de niveles inferiores y usar contraseñas de administrador local únicas (por ejemplo, con LAPS) para impedir la reutilización de hashes entre equipos.
Consulte Protección de NTLM, LDAP y SMB.