Pass-the-Hash: cómo funciona el ataque NTLM sin necesitar la contraseña

Pass-the-Hash: cómo funciona el ataque NTLM sin necesitar la contraseña

Un atacante compromete una estación de trabajo en la red corporativa. No tiene la contraseña del administrador de dominio — pero eso no importa. Con el hash NTLM extraído de la memoria, se autentica en decenas de servidores como si fuera el propio administrador. Este es el Pass-the-Hash: un ataque que existe desde 1997, documentado por el investigador Paul Ashton, y que todavía hoy alimenta las etapas iniciales de ataques de ransomware y campañas APT.

Qué es NTLM y por qué almacena hashes

Windows nunca almacena contraseñas en texto plano. Cuando defines una contraseña, el sistema calcula un hash NT (MD4 de la contraseña en Unicode) y guarda ese valor — en la base SAM de la máquina local o en Active Directory en un entorno de dominio.

En la autenticación por red (SMB, RDP, RPC), el protocolo NTLM funciona así:

  1. El servidor envía un challenge (número aleatorio).
  2. El cliente cifra ese challenge usando el hash NT de la contraseña.
  3. El servidor valida la respuesta comparándola con la copia del hash que tiene.

Fíjate: en ningún momento la contraseña en texto plano viaja ni se usa directamente. El hash NT es la credencial funcional para la autenticación NTLM.

Cómo funciona el Pass-the-Hash en la práctica

Si un atacante logra extraer el hash NT de un usuario, puede usarlo directamente en el paso 2 anterior — sin necesidad de revertir el hash a la contraseña original. El flujo del ataque es:

  1. Comprometer una máquina con privilegio suficiente para leer la memoria del proceso lsass.exe.
  2. Extraer hashes NTLM con herramientas como Mimikatz (sekurlsa::logonpasswords) o variantes de Impacket.
  3. Inyectar el hash en una sesión de autenticación y conectarse a otro host de la red que acepte NTLM.

El resultado: acceso autenticado como la víctima en cualquier sistema donde tenía permisos, sin escribir una sola letra de la contraseña real.

¿Qué es el movimiento lateral en este contexto?

El movimiento lateral es cuando el atacante usa credenciales robadas de una máquina para propagarse a otras en la misma red. En el Pass-the-Hash, un único hash de cuenta privilegiada puede abrir camino hacia cientos de servidores si la política de cuentas reutiliza la misma contraseña de administrador local en múltiples máquinas — una situación todavía común en redes sin gestión centralizada.

MITRE ATT&CK cataloga el Pass-the-Hash como T1550.002 y documenta su uso activo por más de 40 grupos de amenazas en operaciones recientes, incluyendo campañas que preceden al despliegue de ransomware.

¿Por qué el hash no puede simplemente invalidarse después de ser robado?

El hash NT cambia solo cuando la contraseña cambia. Mientras la cuenta exista con la misma contraseña, el hash sigue siendo válido. Redes con cuentas de servicio cuyas contraseñas nunca cambian — o administradores locales con la misma contraseña en 500 máquinas — crean superficies enormes para que este tipo de ataque persista en silencio.

Esto explica por qué el LLMNR poisoning (técnica para capturar hashes NTLM mediante envenenamiento de nombres en la red, explicada en LLMNR Poisoning — cómo Windows entrega hashes NTLMv2 en la red) suele ser el paso que precede al Pass-the-Hash: el atacante primero captura el hash, luego lo reutiliza.

Cómo bloquear el Pass-the-Hash

Deshabilitar NTLMv1 (y evaluar NTLMv2)

NTLMv1 es más fácil de explotar y no tiene razón de existir en redes modernas. Configúralo vía GPO:

Configuración del equipo → Configuración de Windows → Configuración de seguridad
→ Directivas locales → Opciones de seguridad
→ Seguridad de red: Nivel de autenticación de LAN Manager
→ Enviar solo respuesta NTLMv2; rechazar LM y NTLM

Microsoft anunció la aplicación automática del bloqueo de NTLMv1 a partir de octubre de 2026 — pero no esperes a que ocurra pasivamente: implementa la GPO ahora.

Activar Credential Guard

Windows Defender Credential Guard aísla el proceso lsass.exe dentro de un entorno virtualizado (VSM — Virtual Secure Mode). Con esta función activa, herramientas como Mimikatz no pueden leer hashes de la memoria del sistema operativo principal. Disponible desde Windows 10 Enterprise / Server 2016 en adelante; habilitado por defecto desde Windows 11 22H2 en hardware compatible.

Grupo de seguridad Protected Users

Agregar cuentas privilegiadas al grupo Protected Users en Active Directory obliga a esas cuentas a usar solo Kerberos — la autenticación NTLM queda prohibida para ellas. Esto no elimina el riesgo de Pass-the-Ticket (la variante Kerberos), pero sí elimina por completo el vector NTLM para las cuentas más sensibles.

LAPS — contraseñas únicas por máquina

El Local Administrator Password Solution (LAPS) genera contraseñas aleatorias y únicas para la cuenta de administrador local de cada máquina Windows, almacenadas de forma protegida en el AD. Con LAPS, robar el hash del admin local de la máquina A no da acceso a la máquina B — el movimiento lateral vía cuenta local queda eliminado. LAPS 2.0 (Windows LAPS, nativo en Windows Server 2022 y Windows 11 23H2) reemplazó a la versión legada y no requiere extensión adicional.

Tiering de administración (modelo de tres capas)

El modelo Tier 0/1/2 de Microsoft aísla credenciales por nivel: los administradores de dominio nunca inician sesión en estaciones de trabajo comunes; los administradores de estaciones no tocan servidores. Así, aunque se robe un hash de Tier 1 en una estación, no sirve para llegar a los controladores de dominio.

Monitorear eventos de autenticación

Eventos de Windows que señalan Pass-the-Hash:

  • 4624 (inicio de sesión exitoso) con Logon Type 3 (red) y campo Logon Process = NtLmSsp para cuentas que normalmente usan Kerberos.
  • 4625 (fallo de inicio de sesión) en serie con el código 0xC000006D — intentos de hash inválido.
  • Inicio de sesión de cuenta privilegiada en horario inusual o en una máquina nunca antes accedida por ella.

Estas correlaciones son más fáciles con SIEM o con herramientas como ATA (Advanced Threat Analytics) / Defender for Identity de Microsoft, que ya traen detección de PtH integrada.

Relación con otros ataques de credenciales en Windows

El Pass-the-Hash rara vez aparece aislado. La cadena más común en ataques de ransomware empieza con phishing o explotación de RDP expuesto — vale la pena revisar cómo proteger el RDP contra fuerza bruta y ransomware como medida complementaria. Después de obtener un hash, el atacante puede escalar a técnicas Kerberos como el Overpass-the-Hash (convertir un hash NTLM en un ticket Kerberos) para atacar servicios que exigen Kerberos. El robo de sesión autenticada — session hijacking explicado aquí — comparte la misma lógica de reutilizar prueba de identidad sin necesitar la contraseña.

Conclusión

Pass-the-Hash lleva casi tres décadas vigente porque explota una característica estructural de NTLM, no un bug que se vaya a corregir en un parche. La defensa real es combinada: deshabilitar NTLMv1, activar Credential Guard, usar LAPS, sacar las cuentas sensibles del alcance de NTLM con Protected Users, y monitorear autenticaciones anómalas. Para profundizar en cómo los atacantes capturan hashes antes de reutilizarlos, lee el post sobre LLMNR Poisoning — los dos ataques forman un par clásico en evaluaciones de pentest de red interna.

Comentarios