Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ketshash — Una pequeña herramienta para detectar conexiones NTLM privilegiadas sospechosas, en particular el ataque Pass-The-Hash, basada en registros de Event Viewer. | Kitploit
Herramientas/GitHubGitHub/cyberark/ketshash
Herramientas DefensivasSeguridad de RedesPruebas de PenetraciónAutenticaciónRespuesta a IncidentesAnálisis de Registros
GitHubcyberark/ketshash

ketshash

Una pequeña herramienta para detectar conexiones NTLM privilegiadas sospechosas, en particular el ataque Pass-The-Hash, basada en registros de Event Viewer.

Ver Repositorio
16942hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

GitHub release License

Ketshash

Una pequeña herramienta para detectar conexiones NTLM privilegiadas sospechosas, en particular el ataque Pass-The-Hash, basada en los registros del visor de eventos.

La herramienta se publicó como parte de la investigación "Pass-The-Hash detection" - más detalles sobre la detección de Pass-The-Hash en la publicación del blog:
https://www.cyberark.com/threat-research-blog/detecting-pass-the-hash-with-windows-event-viewer

La investigación completa se puede encontrar en el documento técnico:
https://www.cyberark.com/resource/pass-hash-detection-using-windows-events/
(enlace directo: http://lp.cyberark.com/rs/cyberarksoftware/images/wp-Labs-Pass-the-hash-research-01312018.pdf)

Demo

IMAGE ALT TEXT HERE

Requisitos

Cuenta con los siguientes privilegios:

  • Acceso a los registros de eventos de seguridad de máquinas remotas
  • Permisos de lectura de ActiveDirectory (cuenta de dominio estándar)
  • Computadoras sincronizadas con la misma hora, de lo contrario puede afectar los resultados
  • Mínimo PowerShell 2.0

Resumen

Ketshash es una herramienta para detectar conexiones NTLM privilegiadas sospechosas, basada en la siguiente información:

  • Registros de eventos de seguridad en las máquinas monitoreadas (Eventos de inicio de sesión)
  • Eventos de autenticación de Active Directory

Uso

Hay dos opciones:

Uso básico

  • Abra PowerShell y ejecute:
    • Import-Module .\Ketshash.ps1 o copie y pegue el contenido de Ketshash.ps1 en la sesión de PowerShell
    • Invoke-DetectPTH <arguments>

Ejecutor de Ketshash

  • Asegúrese de que Ketshash.ps1 esté en el mismo directorio que KetshashRunner.exe
  • Haga doble clic en KetshashRunner.exe, cambie la configuración si es necesario y presione Ejecutar

alt text

Invoke-DetectPTH

Parámetros:
  • TargetComputers - Matriz de computadoras de destino para detectar conexiones NTLM.
  • TargetComputersFile - Ruta al archivo con la lista de computadoras de destino para detectar conexiones NTLM.
  • StartTime - Hora de inicio de la detección. La hora predeterminada es la hora actual.
  • UseKerberosCheck - Verifica los inicios de sesión TGT\TGS en los controladores de dominio de la organización. Por defecto se busca un inicio de sesión legítimo en la máquina de origen. De todos modos, con o sin este interruptor, aún se realiza una consulta para el ID de evento 4648 en la máquina de origen.
  • UseNewCredentialsCheck - Verifica los eventos de inicio de sesión con tipo de inicio de sesión 9 (como Mimikatz). Esto es opcional, el algoritmo predeterminado ya lo cubre. Existe solo para mostrar otra opción para detectar conexiones NTLM sospechosas. En las versiones de Windows 10 y Server 2016, "Microsoft-Windows-LSA/Operational" debe estar habilitado en el visor de eventos. En Windows 10 y Server 2016, habilitar "kernel object auditing" proporcionará información más precisa, como la escritura en LSASS.
  • LogFile - Ruta del archivo de registro para guardar los resultados.
  • MaxHoursOfLegitLogonPriorToNTLMEvent - Cuántas horas mirar hacia atrás y buscar un inicio de sesión legítimo desde el momento del evento NTLM. El valor predeterminado es 2 horas hacia atrás.
Ejemplo (recomendado):
root@kitploit:~
Invoke-DetectPTH -TargetComputers "MARS-7" -LogFile "C:\tmp\log.txt"

alt text

Ejemplo:
root@kitploit:~
Invoke-DetectPTH -TargetComputers "ComputerName" -StartTime ([datetime]"2017-12-14 12:50:00 PM") -LogFile "C:\tmp\log.txt" -UseKerberosCheck -UseNewCredentialsCheck

alt text

Depuración

Debido a que utiliza hilos, no es posible depurar el bloque de script de la función principal. Una solución alternativa puede ser usar Invoke-Command antes de Detect-PTHMultithreaded:

root@kitploit:~
Invoke-Command -ScriptBlock $detectPTHScriptBlock -ArgumentList $TargetComputers, $startTime, $LogFile, $UseKerberosCheck, $UseNewCredentialsCheck, $MaxHoursOfLegitLogonPriorToNTLMEvent`

Detectar solo una computadora de destino:

root@kitploit:~
Invoke-DetectPTH -TargetComputers "<computer_name>" ...

Cambie $TargetComputer para que sea [string] en lugar de [array]. De esta manera es posible usar puntos de interrupción dentro del bloque de script de la función principal.

Referencias

Para más comentarios y preguntas, puede contactar a Eviatar Gerzi (@g3rzi) y CyberArk Labs.

Descargar herramienta