Saltar al contenido
Categoria: Red Team9 min de lectura

Volcado de credenciales: deteccion y defensa para blue teams

Por Lucas Andrade ·

Guia defensiva sobre el volcado de credenciales: entienda como funciona la tecnica a alto nivel y luego detecte, mitigue y endurezca su entorno con logs, telemetria de EDR y controles concretos.

El volcado de credenciales es una de las tecnicas de mayor impacto que un intruso puede ejecutar tras lograr un punto de apoyo, porque los secretos robados convierten un unico host comprometido en movimiento lateral, escalada de privilegios y, finalmente, control de todo el dominio. Este articulo esta escrito para defensores. Explica que es el volcado de credenciales, como funciona a nivel conceptual y — lo mas importante — como detectar el comportamiento en su telemetria y endurecer su entorno para que la tecnica se vuelva ruidosa, costosa o imposible. Aqui no hay recetas operativas de ataque; el objetivo es entender la amenaza lo suficiente para derrotarla.

Que es realmente el volcado de credenciales

El volcado de credenciales (mapeado a MITRE ATT&CK T1003, OS Credential Dumping) es la extraccion de material de cuentas — hashes de contrasena, contrasenas en texto plano, tickets Kerberos o tokens de autenticacion — de los lugares donde un sistema operativo los almacena en tiempo de ejecucion o en reposo. En Windows, los objetivos canonicos son la memoria del proceso LSASS, la base de datos local SAM, las credenciales de dominio en cache y, en Active Directory, la interfaz de replicacion de un controlador de dominio. En Linux y macOS los equivalentes incluyen /etc/shadow, los llaveros y la memoria de procesos. Entender estas ubicaciones de almacenamiento es el primer paso defensivo: no puede vigilar lo que no ha inventariado.

Como funciona la tecnica a alto nivel

Los sistemas operativos modernos mantienen material de autenticacion en memoria para no volver a solicitarlo en cada recurso de red — esto es lo que habilita el inicio de sesion unico. Un atacante con privilegios suficientes abusa de esa comodidad leyendo el proceso o la base de datos que contiene el material y reconstruyendo secretos utilizables. Conceptualmente hay tres familias: leer la memoria de un proceso vivo (por ejemplo, la del subsistema de autenticacion), leer los almacenes en disco y sus claves protectoras, y abusar de protocolos legitimos de replicacion o respaldo para solicitar los secretos a traves de una interfaz compatible. En todos los casos el atacante necesita privilegios elevados primero, un punto crucial para la defensa: el robo de credenciales es una actividad de post-explotacion, por lo que los controles que limitan la escalada de privilegios reducen directamente la exposicion.

La superficie de ataque: donde viven las credenciales

Mapee su exposicion por ubicacion de almacenamiento. La memoria de LSASS conserva credenciales interactivas y en cache en cualquier host Windows donde hayan iniciado sesion usuarios privilegiados. Los hives SAM y SYSTEM guardan hashes de cuentas locales. Los secretos de LSA retienen contrasenas de cuentas de servicio y secretos en cache. En los controladores de dominio, la base de datos NTDS.dit y la interfaz de replicacion del directorio exponen todas las credenciales del dominio. Las copias de seguridad de cualquiera de ellas — instantaneas de VM, copias de sombra, exportaciones de NTDS.dit sin proteger — son igual de peligrosas. Por ultimo, los gestores de credenciales, boveda de navegadores y archivos de configuracion con tokens o cadenas de conexion son cada vez mas atacados porque requieren menos privilegios que el acceso a LSASS. Un defensor debe tratar cada uno de estos como un activo monitorizado.

Deteccion: senales en su telemetria

La deteccion se centra en el patron de acceso, no en el nombre de la herramienta, porque las herramientas cambian constantemente. En Windows, habilite y reenvie lo siguiente. El Sysmon Event ID 10 (ProcessAccess) es la senal de mayor valor: alerte ante cualquier proceso que abra un handle a lsass.exe con mascaras de acceso que permitan lecturas de memoria (por ejemplo 0x1010, 0x1410), especialmente desde llamadores atipicos. Establezca una linea base de los lectores legitimos de LSASS en su entorno — un pequeno conjunto de procesos de seguridad y del sistema — y trate todo lo demas como sospechoso.

Complemente esto con el Sysmon Event ID 11 (FileCreate) para archivos de volcado escritos en disco con tamano tipico de LSASS, el Event ID 4656/4663 (acceso a objetos) sobre los hives de registro SAM y SECURITY, y el Event ID 4688 (creacion de proceso con auditoria de linea de comandos habilitada) para capturar utilidades de volcado conocidas y sus argumentos. Para el abuso de la replicacion de Active Directory (DCSync), la senal decisiva es el Event ID 4662 de seguridad de Windows donde un principal que no es controlador de dominio solicita los derechos de replicacion identificados por los GUID de control de acceso de DS-Replication-Get-Changes y DS-Replication-Get-Changes-All. La replicacion legitima solo se origina en controladores de dominio, asi que cualquier otra fuente es un indicador fuerte.

Las plataformas EDR anaden cobertura conductual: telemetria de apertura de handles a LSASS, cadenas padre-hijo de procesos inusuales, lecturas en memoria del subsistema de autenticacion y acceso al servicio de copias de sombra usado para capturar hives bloqueados. En Linux, vigile lecturas de /etc/shadow por procesos no ejecutados como root, adjuntos ptrace a demonios de autenticacion y uso inesperado de utilidades de inspeccion de memoria. Correlacione las alertas de acceso a credenciales con eventos previos de escalada de privilegios y movimiento lateral; el volcado de credenciales rara vez aparece solo, y la secuencia circundante eleva la confianza y reduce los falsos positivos.

Mitigacion y endurecimiento

Empiece eliminando el material que quieren los atacantes. Habilite Credential Guard (seguridad basada en virtualizacion) para que los secretos de LSASS queden aislados en un contenedor protegido que el codigo ordinario no puede leer. Active LSASS como Protected Process Light (PPL) con RunAsPPL para que solo procesos firmados y protegidos puedan abrirlo. Deshabilite el cacheo en texto plano de WDigest (ya deberia estar desactivado en compilaciones modernas) y limpie el texto plano en cache donde persistan configuraciones heredadas.

Reduzca donde se exponen las credenciales privilegiadas. Adopte un modelo de administracion por niveles para que las credenciales de administrador de dominio nunca inicien sesion en estaciones de trabajo o servidores donde puedan cosecharse. Use Windows LAPS para aleatorizar y rotar las contrasenas de administrador local, eliminando la contrasena local compartida que hace valioso el robo de SAM. Exija la pertenencia al grupo Usuarios protegidos y los silos de directivas de autenticacion para cuentas de alto valor, evitando el cacheo de credenciales y restringiendo donde pueden autenticarse. Aplique MFA resistente al phishing para que un hash o una contrasena robada por si sola no baste. Para DCSync en concreto, audite y minimice que principales tienen derechos de replicacion del directorio, y alerte siempre que ese conjunto de acceso cambie.

Anada control de aplicaciones (WDAC o AppLocker) para bloquear herramientas sin firmar, restrinja los privilegios de depuracion y respaldo (SeDebugPrivilege, SeBackupPrivilege) al conjunto minimo de cuentas y proteja las interfaces de copia de sombra y respaldo. Rote la contrasena de la cuenta krbtgt de forma programada y tras cualquier sospecha de compromiso, ya que sustenta la integridad de los tickets Kerberos. Cada uno de estos controles eleva la barrera de privilegios o elimina la recompensa, reduciendo la ventana en la que el volcado siquiera es posible.

Errores comunes y puntos ciegos

El error mas frecuente es alertar sobre nombres de herramientas o hashes de archivos en lugar de comportamiento; renombrar un binario derrota eso por completo, asi que ancle las detecciones en el patron de acceso a LSASS y a los derechos de replicacion. Un segundo punto ciego es reenviar logs sin linea base — LSASS es leido legitimamente por el antivirus y procesos del sistema, y sin una allowlist afinada la alerta de ProcessAccess se ahoga en ruido y se ignora. Tercero, los equipos habilitan Credential Guard en portatiles nuevos pero olvidan servidores y controladores de dominio, dejando expuestos los hosts de mayor valor. Cuarto, las copias de seguridad e instantaneas de VM de los controladores de dominio suelen almacenarse con controles mas debiles que los sistemas en vivo, ofreciendo una via offline a NTDS.dit. Por ultimo, no descuide los almacenes de identidad no Windows y en la nube; los tokens en archivos de configuracion y servicios de metadatos de la nube son cada vez el objetivo mas blando.

Lista de verificacion del defensor

Use esto como linea base de endurecimiento y deteccion. 1. Habilite Credential Guard en todos los endpoints, servidores y controladores de dominio compatibles. 2. Configure LSASS como PPL (RunAsPPL). 3. Despliegue Sysmon y alerte ante aperturas de handle del Event ID 10 a lsass.exe, ajustadas a lectores conocidos. 4. Alerte ante acceso a derechos de replicacion del Event ID 4662 desde fuentes que no sean controladores de dominio. 5. Audite el acceso a los hives SAM/SECURITY (4656/4663) y la creacion de archivos de volcado (Event ID 11). 6. Despliegue Windows LAPS y confirme que no hay contrasena de administrador local compartida. 7. Implemente administracion por niveles y Usuarios protegidos para cuentas privilegiadas. 8. Aplique MFA resistente al phishing. 9. Minimice las cuentas con privilegios de replicacion, depuracion y respaldo. 10. Proteja y monitorice las copias de seguridad de DC y las copias de sombra. 11. Rote krbtgt con regularidad. 12. Correlacione las alertas de acceso a credenciales con telemetria de escalada de privilegios y movimiento lateral.

Preguntas frecuentes

Basta con deshabilitar las lecturas de LSASS por si solo? Ningun control aislado es suficiente. Credential Guard y PPL elevan la barrera drasticamente, pero los intrusos determinados pivotan a los hives en disco, al abuso de replicacion o al robo de tokens. La defensa en profundidad — aislamiento, minimo privilegio, administracion por niveles, MFA y deteccion conductual juntos — es lo que hace poco fiable el robo de credenciales para un atacante.

Como distingo un intento real de volcado de un acceso legitimo a LSASS? Establezca una linea base: identifique el pequeno conjunto de procesos de seguridad y del sistema firmados que abren LSASS de forma legitima, y luego alerte ante todo lo que quede fuera de esa allowlist, ponderando por la mascara de acceso solicitada y el linaje del proceso llamador. Correlacionar con eventos cercanos de escalada de privilegios reduce marcadamente los falsos positivos y confirma la intencion.

Conclusion

El volcado de credenciales es peligroso precisamente porque convierte un compromiso en muchos, pero tambien es altamente detectable y en gran medida prevenible una vez que entiende donde viven las credenciales y como se ve el acceso en la telemetria. Aisle los secretos con Credential Guard y PPL, elimine la recompensa con LAPS y administracion por niveles, aplique MFA resistente al phishing e instrumente el acceso a LSASS y los derechos de replicacion para que el acceso anomalo aflore de inmediato. Entienda la tecnica para defenderse de ella — y haga del robo de credenciales el paso mas ruidoso y costoso del camino de un atacante, en vez del mas facil.

Related posts

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly