Acceso a Credenciales
¿Qué es Acceso a Credenciales?
Acceso a CredencialesTáctica MITRE ATT&CK (TA0006) que cubre las técnicas usadas para robar nombres de cuenta, contraseñas, tokens y otros secretos.
El Acceso a Credenciales (táctica MITRE ATT&CK TA0006) agrupa las técnicas con las que los adversarios obtienen credenciales que pueden reutilizar para autenticarse como usuarios legítimos. Su técnica de referencia es T1003 OS Credential Dumping, cuyas sub-técnicas se corresponden claramente con los lugares donde residen los secretos: T1003.001 (memoria de LSASS), T1003.002 (hive SAM del registro), T1003.003 (NTDS.dit en un controlador de dominio), T1003.004 (secretos de LSA), T1003.006 (DCSync mediante el protocolo de replicación del directorio) y T1003.008 (/etc/shadow en Linux). Entre las técnicas adyacentes están el kerberoasting y el AS-REP roasting, la captura de NTLM con Responder, el robo de credenciales del navegador y de tokens cloud, y el phishing de MFA o el abuso del consentimiento OAuth.
Dónde se roban las credenciales
flowchart TD A[Adversario con admin local/SYSTEM] --> B[Memoria de LSASS<br/>T1003.001] A --> C[Hive SAM<br/>T1003.002] A --> D[NTDS.dit en DC<br/>T1003.003] A --> E[Replicación DCSync<br/>T1003.006] B --> F[Texto plano / hashes NT / tickets] C --> F D --> F E --> F F --> G[Movimiento lateral] F --> H[Escalada de privilegios] F --> I[Persistencia]
Como estas técnicas abusan de funciones legítimas del sistema operativo en lugar de desplegar malware, con frecuencia evaden las herramientas basadas en firmas: en 2017 NotPetya e innumerables intrusiones de ransomware se propagaron apoyándose en credenciales volcadas de LSASS. Los defensores despliegan Credential Guard de Windows y la protección de LSA (RunAsPPL), imponen MFA resistente al phishing, adoptan un modelo de administración por niveles para impedir inicios de sesión de administradores de dominio en estaciones de trabajo, guardan y rotan los secretos privilegiados en bóvedas, deshabilitan NTLM cuando es posible y alertan sobre el acceso a handles de LSASS, el uso de ntdsutil y las solicitudes de replicación anómalas (DCSync).
● Ejemplos
- 01
Ejecutar Mimikatz para extraer credenciales en claro del proceso LSASS de un servidor Windows.
- 02
Realizar kerberoasting para crackear offline el TGS de una cuenta de servicio.
● Preguntas frecuentes
¿Qué es Acceso a Credenciales?
Táctica MITRE ATT&CK (TA0006) que cubre las técnicas usadas para robar nombres de cuenta, contraseñas, tokens y otros secretos. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.
¿Qué significa Acceso a Credenciales?
Táctica MITRE ATT&CK (TA0006) que cubre las técnicas usadas para robar nombres de cuenta, contraseñas, tokens y otros secretos.
¿Cómo defenderse de Acceso a Credenciales?
Las defensas contra Acceso a Credenciales combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Acceso a Credenciales?
Nombres alternativos comunes: Robo de credenciales, TA0006.