Skip to main content

Shadow Credentials (msDS-KeyCredentialLink)

Si tienes GenericWrite o AddKeyCredentialLink sobre un usuario/computer, añades una clave pública en msDS-KeyCredentialLink y autenticas con PKINIT como ese principal.

Categoría: Active Directory · Vectores avanzados 🎯 Trinchera — Si tienes GenericWrite o AddKeyCredentialLink sobre un usuario/computer, añades una clave pública en msDS-KeyCredentialLink y autenticas con PKINIT como ese principal. Persistencia sigilosa post-Whisker. 🔗 Kill chain — Requisito: write rights sobre el target. Salida: TGT como el target sin tocar su contraseña. 📡 Huella defensiva — Event ID 5136 sobre atributo msDS-KeyCredentialLink. Detection en Defender for Identity desde 2023. ⚠️ Falso amigo — Mucho más fiable que rotar password de la víctima (no le da pista). Pero requiere WHfBLib o equivalente (Whisker, ntlmrelayx con --shadow-credentials). 🛡️ Remediación — Auditar Write rights sobre msDS-KeyCredentialLink; restringir uso de Windows Hello for Business si no se usa.

Volver al glosario completo Última actualización: 2026-06-11