P-BLO
BloodHound
Grafos de Active Directory para ver caminos de abuso y relaciones de privilegio.
Sitio oficialVolver al catálogo
RESUMEN
BloodHound convierte la estructura de un Active Directory (usuarios, grupos, ACLs, sesiones, delegaciones) en un grafo, tras ingerir datos recogidos por un colector como SharpHound. Sobre ese grafo se lanzan consultas Cypher, predefinidas o propias, para encontrar caminos de abuso.
En vez de enumerar permisos uno a uno, permite preguntar directamente '¿cuál es el camino más corto desde este usuario hasta Domain Admins?' y obtener la respuesta visualizada como una cadena de relaciones explotables.
CASOS DE USO
Casos de uso en un engagement
- 01
Encontrar el camino más corto desde credenciales ya obtenidas hasta Domain Admin.
- 02
Identificar ACLs mal configuradas o delegaciones Kerberos abusables.
- 03
Priorizar qué hosts y cuentas atacar a continuación según impacto, no por orden alfabético.
- 04
Justificar en el informe por qué una cuenta de servicio con permisos excesivos es un hallazgo crítico.
PRIMEROS PASOS
Con credenciales de dominio ya obtenidas en alcance, para entender qué es alcanzable y priorizar movimiento lateral frente a ruido.
- Recolecta datos del dominio con un colector autorizado (por ejemplo SharpHound) desde una cuenta en alcance.
- Importa los datos recogidos en la instancia de BloodHound.
- Marca como "owned" las cuentas ya comprometidas para acotar el análisis.
- Ejecuta las consultas predefinidas de camino más corto a Domain Admins y prioriza desde ahí.
ANTES DE USARLA
Qué revisar antes de lanzarla
La recolección con SharpHound genera volumen alto de queries LDAP/SMB, detectable por EDR con reglas para AD.
Los datos recolectados representan toda la estructura del directorio: trátalos como información sensible y bórralos según las reglas del engagement.
El grafo refleja un momento concreto; en dominios activos, revalida antes de actuar sobre un camino encontrado hace días.