Saltar al contenido
OPS // KITitspentest.sh

PE-SEC

secretsdump

Script de Impacket para volcar remotamente SAM, secretos LSA y hashes de NTDS.dit.

Sitio oficialVolver al catálogo

RESUMEN

secretsdump.py, parte de la suite Impacket, extrae remotamente material de credenciales de un host Windows o un controlador de dominio una vez que ya tienes credenciales válidas o un hash: SAM local y secretos de dominio cacheados vía SMB, o los hashes completos de NTDS.dit desde un DC usando un volcado basado en VSS o el protocolo de replicación DRSUAPI (el mismo mecanismo detrás de DCSync).

Como habla con el objetivo usando protocolos estándar de Windows y no necesita agente ni binario en disco, suele ser la forma preferida de recolectar hashes tras un primer punto de apoyo, y funciona igual de bien autenticando con contraseña, hash NTLM o ticket Kerberos.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Volcar el SAM local y secretos cacheados de un host alcanzable por SMB.

  • 02

    Extraer la base completa de hashes NTDS.dit de un controlador de dominio vía DRSUAPI.

  • 03

    Autenticar con un hash NTLM capturado en vez de una contraseña en claro (pass-the-hash).

  • 04

    Alimentar los hashes recuperados a herramientas de cracking o pass-the-hash para más movimiento lateral.

PRIMEROS PASOS

Con credenciales de dominio o locales válidas (o un hash) ya en mano, para extraer hashes de contraseña de un host o controlador de dominio sin tocar disco.

  1. Confirma que las credenciales o el hash en mano están en alcance para este nivel de acceso.
  2. Instala Impacket (pip install impacket) si aún no está disponible.
  3. Ejecuta secretsdump contra el objetivo, autenticando con contraseña, hash o ticket Kerberos.
  4. Revisa la salida de SAM/LSA/NTDS y conserva solo lo necesario para el hallazgo.
secretsdump.py DOMAIN/user:[email protected]

ANTES DE USARLA

Qué revisar antes de lanzarla

La extracción de NTDS.dit vía DRSUAPI genera el mismo tráfico de replicación que DCSync, un indicador bien monitorizado en dominios endurecidos.

Los hashes recuperados equivalen a credenciales en claro para la mayoría de propósitos — trata el archivo de salida como muy sensible y elimínalo según las reglas del engagement.

Los volcados basados en VSS contra un DC en vivo pueden ser intensivos en recursos; confirma que el timing es aceptable antes de ejecutarlo en producción.

SIGUE EXPLORANDO

Ver toda la fase →