Shadow Credentials (msDS-KeyCredentialLink)
Si tienes GenericWrite o AddKeyCredentialLink sobre un usuario/computer, añades una clave pública en msDS-KeyCredentialLink y autenticas con PKINIT como ese principal.
Categoría: Active Directory · Vectores avanzados 🎯 Trinchera — Si tienesGenericWrite o
AddKeyCredentialLink sobre un usuario/computer, añades una clave
pública en msDS-KeyCredentialLink y autenticas con PKINIT como
ese principal. Persistencia sigilosa post-Whisker.
🔗 Kill chain — Requisito: write rights sobre el target. Salida:
TGT como el target sin tocar su contraseña.
📡 Huella defensiva — Event ID 5136 sobre atributo
msDS-KeyCredentialLink. Detection en Defender for Identity desde
2023.
⚠️ Falso amigo — Mucho más fiable que rotar password de la
víctima (no le da pista). Pero requiere WHfBLib o equivalente
(Whisker, ntlmrelayx con --shadow-credentials).
🛡️ Remediación — Auditar Write rights sobre msDS-KeyCredentialLink;
restringir uso de Windows Hello for Business si no se usa.
← Volver al glosario completo Última actualización: 2026-06-11