Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
icebreaker — Obtiene credenciales de Active Directory en texto plano si estás en la red interna pero fuera del entorno de AD. | Kitploit
Herramientas/GitHubGitHub/danmcinerney/icebreaker
Descifrado de ContraseñasReconocimientoAnálisis de VulnerabilidadesPost-ExplotaciónPruebas de PenetraciónRed Teaming
GitHubdanmcinerney/icebreaker

icebreaker

Obtiene credenciales de Active Directory en texto plano si estás en la red interna pero fuera del entorno de AD.

Ver Repositorio
1.2k15924hace 7 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

icebreaker

Rompe el hielo con ese adorable entorno de Active Directory que tienes ahí. Cuando estás frío y solo mirando a una fiesta de Active Directory pero no posees ni una sola credencial de AD para unirte a la diversión, esta herramienta es para ti.

Automatiza secuencialmente 5 ataques de red internos contra Active Directory para proporcionarte credenciales en texto plano. Usa la opción --auto para adquirir automáticamente privilegios de administrador de dominio después de obtener un punto de apoyo.

Resumen de detalles

Los siguientes ataques se realizan secuencialmente hasta el cuarto y quinto ataque, que se ejecutan en paralelo e indefinidamente.

  • Fuerza bruta inversa
    • Obtiene automáticamente una lista de nombres de usuario y prueba cada uno con dos de las contraseñas de AD más comunes (más de dos intentos pueden activar políticas de bloqueo de cuenta)
  • Subida a recursos compartidos de red
    • Captura contraseñas de usuarios mediante subidas de archivos maliciosos a recursos compartidos de red disponibles
  • Envenenamiento de protocolos de red de difusión
    • Utiliza protocolos de red comunes para engañar a los ordenadores de los usuarios y hacer que te envíen sus contraseñas
  • Hombre en el medio de conexiones SMB
    • Realiza ejecución remota de comandos contra ordenadores AD para recoger contraseñas
  • Envenenamiento de IPv6 DNS
    • Explota DNS para engañar a los ordenadores AD y hacer que envíen las contraseñas de sus usuarios a ti

Detalles técnicos

Todos los hashes NetNTLMv2 capturados en las técnicas siguientes se descifran automáticamente con JohnTheRipper y una lista de contraseñas específica de AD de 1 millón de longitud.

  • Fuerza bruta inversa
    • Utiliza rpcclient para encontrar hosts que acepten sesiones SMB nulas
    • Utiliza ridenum para encontrar nombres de usuario válidos mediante RID cycling en hosts SMB nulos
    • Puede usar theHarvester para recopilar nombres de usuario adicionales potenciales desde un dominio de Internet especificado
    • Realiza una fuerza bruta inversa de 2 contraseñas de los nombres de usuario encontrados o puedes especificar una lista de contraseñas para usar
    • Contraseñas predeterminadas probadas: P@ssw0rd y <temporada_actual><año>, por ejemplo, Spring2018
  • Subida SCF
    • Utiliza Nmap para encontrar recursos compartidos de red anónimamente escribibles mediante el script NSE smb-enum-shares
    • Escribe un archivo SCF en el recurso compartido con una ruta de icono de archivo que apunte a tu máquina
    • Cuando un usuario de AD abre el recurso compartido en el Explorador de archivos, su hash NetNTLMv2 se envía a ti
  • Envenenamiento LLMNR/NBTNS/mDNS
    • Utiliza Responder.py para envenenar los protocolos de red de difusión/multidifusión de capa 2 (LLMNR, NBT-NS, mDNS) y capturar hashes NetNTLMv2
  • Relé SMB
    • Utiliza ntlmrelayx.py y Responder.py para retransmitir hashes SMB
    • Utiliza Nmap para identificar objetivos de relé vulnerables mediante el script NSE smb-security-mode
    • Los objetivos vulnerables tendrán SMBv1 habilitado y la firma SMB deshabilitada
    • La retransmisión exitosa de un hash resultará en la captura del hash NetNTLMv2 de un usuario que será descifrado automáticamente
    • Si se retransmite un hash de usuario a una máquina y ese usuario es un administrador local, se producirá la ejecución de comandos y se realizará lo siguiente de forma remota:
      • Agregar un usuario administrativo: icebreaker:P@ssword123456
      • Ejecutar una versión ofuscada y de omisión de AMSI de Mimikatz
      • La salida de Mimikatz se analiza en busca de hashes NTLM y contraseñas en texto plano
      • Ejecutar una versión ofuscada y de omisión de AMSI de Invoke-PowerDump para hashes SAM
      • La salida se analiza en busca de hashes NTLM
  • Envenenamiento de IPv6 DNS
    • Utiliza mitm6 y ntlmrelayx.py para envenenar IPv6 DNS con el fin de capturar hashes de usuario NetNTLMv2
    • Crea un servidor WPAD falso con autenticación
    • IPv6 DNS está habilitado por defecto en entornos de Active Directory
    • Nota: esto puede causar problemas de conectividad de red a los usuarios

Cómo funciona

Realizará los 5 ataques de red anteriores en orden. La fuerza bruta inversa y las subidas de archivos SCF suelen ser bastante rápidas, luego permanece en el ataque 3, Responder.py, durante 10 minutos por defecto. Después de ese tiempo, o del tiempo especificado por el usuario, pasará a los dos últimos ataques que se ejecutan en paralelo e indefinidamente.

Si se descubre algún host que permita sesiones SMB nulas, icebreaker utilizará ridenum para realizar RID cycling en busca de nombres de usuario válidos. Si usas la opción -d <somedomain.com>, theHarvester extraerá cualquier dirección de correo electrónico del sitio web especificado. Cualquier nombre de usuario de correo electrónico compatible con AD se agregará a la lista de nombres de usuario de fuerza bruta inversa. Icebreaker utiliza la librería asyncio para realizar la fuerza bruta inversa utilizando la herramienta linux rpcclient con 10 workers asíncronos.

El ataque de subida SCF abusa de los archivos Shell Command contra recursos compartidos de red anónimamente escribibles. Los SCF son archivos que pueden realizar acciones básicas como mostrar el escritorio o abrir una ventana del Explorador de archivos. Tienen la curiosa propiedad de permitirte establecer el icono de archivo a una ruta de red. Si estableces esta ruta de red a tu propia máquina, los usuarios que abran el recurso compartido en el Explorador de archivos te enviarán automáticamente su hash de contraseña NetNTLMv2. Icebreaker utiliza el script Nmap smb-enum-shares para encontrar recursos compartidos anónimamente escribibles, luego genera y sube automáticamente el SCF con la carga útil.

El ataque 3 utiliza Responder.py para envenenar protocolos de multidifusión/difusión LLMNR, NBT-NS y mDNS. Cuando los usuarios navegan a una ruta de red inexistente, Responder les dirá que tu máquina atacante es la ruta correcta. El hash de contraseña NetNTLMv2 del usuario ahora es tuyo. Responder capturará los hashes enviados mediante el ataque SCF, pero el siguiente ataque generalmente es más útil para capturar hashes SCF porque tiene el potencial de usar el hash para ejecución de comandos.

El relé SMB es un ataque de red antiguo donde los atacantes se colocan entre el cliente SMB y el servidor SMB. Esto permite a los atacantes capturar y retransmitir hashes NetNTLMv2 a hosts que tienen SMBv1 habilitado y la firma SMB deshabilitada. ntlmrelayx.py de la librería Impacket se utiliza para retransmitir mientras que Responder.py se utiliza para realizar un hombre en el medio de las conexiones SMB. Si el usuario del cliente SMB tiene derechos administrativos en algún host de la red que tenga la firma SMB deshabilitada, ntlmrelayx.py realizará la ejecución de comandos en ese host.

Una vez que ntlmrelayx retransmite un hash capturado, ejecutará un comando de powershell codificado en base64 que primero agrega un usuario administrativo (icebreaker:P@ssword123456) luego ejecuta una versión ofuscada y de omisión de AMSI de Mimikatz, seguida de una versión ofuscada y de omisión de AMSI de Invoke-PowerDump. La salida de Invoke-Mimikatz e Invoke-PowerDump se analiza en busca de contraseñas en texto plano o hashes NTLM y se entrega al usuario en la salida estándar, así como en el archivo found-passwords.txt. Los hashes NTLM, a diferencia de los hashes NetNTLMv2, se pueden usar igual que una contraseña en texto plano para autenticación en otros hosts AD. El único inconveniente es que desde el parche KB2871997 de Microsoft, solo la cuenta de administrador local integrada RID 500 se puede usar en ataques pass-the-hash.

Descargar herramienta