Credenciales

Password Spraying

Cómo un atacante prueba pocas contraseñas comunes contra muchas cuentas sin disparar el bloqueo y recupera credenciales válidas del dominio.

Qué es

Password spraying prueba pocas contraseñas comunes contra muchas cuentas a la vez. Se queda bajo el umbral de bloqueo. Con un solo acierto, el atacante obtiene credenciales válidas del dominio.

Cómo funciona

Invierte la fuerza bruta. La fuerza bruta lanza muchas contraseñas contra una cuenta y dispara el bloqueo. El spraying lanza una sola contraseña contra todas las cuentas y no acerca ninguna al umbral.

Antes de rociar, el atacante lee la política de contraseñas: umbral de bloqueo y ventana de reinicio. Con esos dos datos calcula un ritmo seguro. Prueba una contraseña por ronda y espera a que el contador se reinicie antes de la siguiente. En un dominio grande, alguna cuenta siempre usa un patrón débil que cumple la política. Basta un acierto.

Diagrama

Comandos

Rociar una sola contraseña contra una lista de usuarios por SMB, con netexec:

nxc smb <IP> -u <FILE> -p '<PASSWORD>' --continue-on-success

Rociar por Kerberos (genera eventos AS-REQ en vez de NTLM), con Kerbrute:

kerbrute passwordspray -d <DOMAIN> --dc <IP> <FILE> '<PASSWORD>'

Desde un host de dominio en Windows, respetando la política de bloqueo, con DomainPasswordSpray:

Invoke-DomainPasswordSpray -Password '<PASSWORD>' -OutFile <FILE>

Cómo defenderse

Sube la longitud mínima de contraseña a 14 o más: elimina los patrones comunes (Estación+Año+Símbolo) que hacen viable el spray.

Siguiente

Puedes seguir leyendo aquí:

CredencialesNTLM Relay a Kerberos

No te pierdas ninguna noticia

Recibe un correo cuando haya alguna actualización importante.

Al suscribirte aceptas la política de privacidad.