{"id":5641,"date":"2025-03-11T09:00:00","date_gmt":"2025-03-11T09:00:00","guid":{"rendered":"https:\/\/www.it-connect.tech\/?p=5641"},"modified":"2025-05-20T09:13:41","modified_gmt":"2025-05-20T09:13:41","slug":"active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas","status":"publish","type":"post","link":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/","title":{"rendered":"Active Directory : lo que debe saber sobre la seguridad de las contrase\u00f1as"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">I. Presentaci\u00f3n<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Para muchas organizaciones, Active Directory (AD) es el n\u00facleo de la gesti\u00f3n de identidades en su entorno Windows. Almacena la informaci\u00f3n de autenticaci\u00f3n de los usuarios, incluidas las contrase\u00f1as, lo que constituye un activo valioso. Para garantizar su seguridad, Active Directory utiliza mecanismos espec\u00edficos y funciones hash para evitar almacenar las contrase\u00f1as en texto claro.  <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El objetivo de este art\u00edculo es explicar c\u00f3mo se almacenan las contrase\u00f1as en la base de datos AD y cu\u00e1les son los riesgos de seguridad. Tambi\u00e9n presentaremos una soluci\u00f3n gratuita para identificar los puntos d\u00e9biles de las contrase\u00f1as. <\/p>\n\n\n\n<h2 class=\"wp-block-heading\">II. \u00bfC\u00f3mo almacena Active Directory las contrase\u00f1as? <\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La <strong>base de datos de Active Directory<\/strong> se encuentra en el archivo <strong><code>NTDS.dit<\/code><\/strong>, almacenado por defecto en el <strong><code>C:WindowsntdsNTDS.dit<\/code><\/strong>. Su estructura se basa en un conjunto de tablas dise\u00f1adas para <strong>almacenar informaci\u00f3n del Directorio Activo<\/strong>. Algunas de estas tablas almacenan informaci\u00f3n sobre objetos (usuarios, ordenadores, grupos, etc.), mientras que otras almacenan informaci\u00f3n sobre <strong>los v\u00ednculos entre estos objetos<\/strong>, as\u00ed como los <strong>descriptores de seguridad de los objetos<\/strong>, conocidos como <strong>ACE<\/strong> (Access Control Entries). <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este famoso <strong><code>NTDS.dit<\/code><\/strong> tambi\u00e9n almacena datos sensibles: <strong>las huellas criptogr\u00e1ficas de las contrase\u00f1as<\/strong>, es decir, <strong>el hash de la contrase\u00f1a<\/strong>. Esto significa que las contrase\u00f1as de los usuarios no se almacenan sin cifrar en Active Directory. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un <strong>algoritmo hash <\/strong><strong>calcular\u00e1 el hash de una contrase\u00f1a antes de guardarla<\/strong> en la base de datos. Se trata de un mecanismo de \"f<strong>unci\u00f3n unidireccional<\/strong>\" (OWF) descrito en <a href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/security\/kerberos\/passwords-technical-overview?WT.mc_id=AZ-MVP-5004580\" target=\"_blank\" rel=\"noreferrer noopener\">la documentaci\u00f3n de Microsoft<\/a> de la siguiente manera: \" <em>Una \"funci\u00f3n unidireccional\" es un t\u00e9rmino utilizado para describir una transformaci\u00f3n matem\u00e1tica unidireccional de datos. Los datos transformados s\u00f3lo pueden convertirse mediante cifrado en una direcci\u00f3n y no pueden invertirse. <\/em>\"<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sobre el papel, <strong>un hash de contrase\u00f1a puede parecer indescifrable<\/strong>, pero no es tan sencillo. Si un atacante consigue <strong>robar un hash<\/strong>, puede intentar '<strong>crackearlo<\/strong>' para <strong>obtener la contrase\u00f1a en texto claro<\/strong>. Existen varios m\u00e9todos conocidos, desde el simple ataque de fuerza bruta hasta el m\u00e9todo basado en tablas Rainbow. Por eso es importante la elecci\u00f3n del algoritmo. Algunos son m\u00e1s robustos que otros. El desarrollo de las m\u00e1quinas, y <strong>la potencia de c\u00e1lculo<\/strong> asociada, <strong>pone en peligro la robustez de ciertos algoritmos<\/strong> (MD4, MD5, LM, por ejemplo).     <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Active Directory utiliza las dos funciones hash siguientes:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>LM Hash (LAN Manager Hash)<\/strong><\/li>\n\n\n\n<li><strong>NT Hash (vinculado a NTLM)<\/strong><\/li>\n<\/ul>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Nota:<\/strong> Las contrase\u00f1as de Active Directory no est\u00e1n saladas. <strong>El salado<\/strong> consiste en a\u00f1adir una parte aleatoria a una contrase\u00f1a antes de enviarla a la funci\u00f3n hash. Esto aumenta la resistencia a ciertos ataques, en particular a los ataques de fuerza bruta.  <\/p>\n<\/blockquote>\n\n\n\n<h3 class=\"wp-block-heading\">A. El m\u00e9todo LM Hash<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>El formato LM es el m\u00e1s antiguo y se considera obsoleto desde hace casi 20 a\u00f1os<\/strong>. LM Hash es \u00fanico porque solo admite <strong>14 caracteres<\/strong>. Estas son las principales etapas del mecanismo utilizado: <\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Si la contrase\u00f1a tiene menos de 14 caracteres, una acci\u00f3n de relleno completa la cadena para que sea igual a 14 caracteres (NULL).<\/li>\n\n\n\n<li>Convierte toda la contrase\u00f1a a <strong>may\u00fasculas<\/strong> (no distingue may\u00fasculas de min\u00fasculas)<\/li>\n\n\n\n<li>Divide la contrase\u00f1a en <strong>dos bloques de 7 caracteres<\/strong>.<\/li>\n\n\n\n<li>Utiliza <strong>DES (Data Encryption Standard)<\/strong> para cifrar cada bloque, que luego se ensamblan.<\/li>\n<\/ul>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Nota: <\/strong>si la contrase\u00f1a tiene m\u00e1s de 15 caracteres, el valor generado estar\u00e1 incompleto y no podr\u00e1 utilizarse para autenticar al usuario.<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Debes saber que la generaci\u00f3n de <strong>Hash LM<\/strong> est\u00e1 <strong>desactivada por defecto desde Windows Vista y Windows Server 2008<\/strong>. Microsoft tambi\u00e9n ofrece una configuraci\u00f3n de directiva de grupo (GPO) para forzar su desactivaci\u00f3n. Esto puede ser \u00fatil en entornos en los que el historial hace que la configuraci\u00f3n siga activa (por motivos de compatibilidad con versiones anteriores).  <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Puede configurar esta opci\u00f3n desde el Editor de directivas de grupo. Se encuentra en la siguiente ubicaci\u00f3n : <strong>Configuraci\u00f3n del equipo &gt; Directivas &gt; Configuraci\u00f3n de Windows&gt; Configuraci\u00f3n de seguridad &gt; Directivas locales &gt; Opci\u00f3n de seguridad.<\/strong> <\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Active-Directory-Ne-pas-stocker-Hash-LM-GPO-1-800x383.png\" alt=\"\" class=\"wp-image-93867\"\/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Este par\u00e1metro se llama \"<strong>Seguridad de red: no almacenar valores hash de nivel de LAN Manager en el siguiente cambio de contrase\u00f1a<\/strong>\". Debe definir este par\u00e1metro y activarlo. Recuerde que este ya es el comportamiento por defecto con Windows Server 2008 y versiones m\u00e1s recientes.  <\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" src=\"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Active-Directory-Ne-pas-stocker-Hash-LM-GPO-2.png\" alt=\"\" class=\"wp-image-93868\"\/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Tenga en cuenta que <strong>esta configuraci\u00f3n de directiva de grupo no est\u00e1 disponible en Windows Server 2025<\/strong>. Esto no es ninguna sorpresa, ya que <strong>Microsoft ha mejorado la seguridad en esta \u00e1rea en Windows Server 2025<\/strong>. De hecho, esta frase en el <a href=\"https:\/\/learn.microsoft.com\/fr-fr\/windows-server\/get-started\/removed-deprecated-features-windows-server-2025?WT.mc_id=AZ-MVP-5004580\" target=\"_blank\" rel=\"noopener nofollow\" title=\"\">sitio de Microsoft<\/a> sirve de transici\u00f3n para el resto de este art\u00edculo: \"<em>NTLMv1 ha sido eliminado en Windows Server 2025, todas las dem\u00e1s versiones de NTLM, incluyendo LANMAN y NTLMv2, ya no est\u00e1n bajo desarrollo activo de caracter\u00edsticas y no se recomiendan.<\/em>\"  <\/p>\n\n\n\n<h3 class=\"wp-block-heading\">B. El m\u00e9todo NT Hash<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En <strong>los a\u00f1os 90<\/strong>, Microsoft introdujo en Windows un <strong>nuevo formato<\/strong> para proteger las contrase\u00f1as: <strong>NT<\/strong> (New Technology). Esto se remonta a <strong>los d\u00edas de Windows NT,<\/strong> por lo que la elecci\u00f3n de este nombre probablemente no sea una coincidencia. Active Directory sigue utilizando este m\u00e9todo para almacenar las contrase\u00f1as en Active Directory. Por cierto, el hash NT est\u00e1 vinculado a un protocolo de autenticaci\u00f3n con el que probablemente est\u00e9s familiarizado: <strong>NTLM<\/strong>, cuya versi\u00f3n 1 est\u00e1 totalmente desaconsejada.   <\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>NT Hash<\/strong> se obtiene utilizando el algoritmo <strong>MD4<\/strong>, que se utiliza para hash de contrase\u00f1as, en lugar del algoritmo <strong>DES<\/strong> utilizado por LM. Tambi\u00e9n hay otras diferencias notables: <\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Longitud de la contrase\u00f1a<\/strong>: puede gestionar contrase\u00f1as de hasta 256 caracteres, pero hay un l\u00edmite de 127 caracteres en la consola de administraci\u00f3n de AD.<\/li>\n\n\n\n<li><strong>Distingue entre may\u00fasculas y min\u00fasculas:<\/strong> a diferencia de LM Hash, NT Hash distingue entre may\u00fasculas y min\u00fasculas, lo que aumenta la seguridad del hash.<\/li>\n\n\n\n<li><strong>Hash \u00fanico:<\/strong> la contrase\u00f1a se somete a hash en una sola operaci\u00f3n, sin dividirla en dos bloques.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">El hash NT de una contrase\u00f1a se almacena en la base de datos de Active Directory y representa datos sensibles.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">III. Cifrado reversible de contrase\u00f1as <\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">A. La opci\u00f3n \"Guardar contrase\u00f1a mediante cifrado reversible\".<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ahora vamos a ver una opci\u00f3n presente en todos los objetos AD pertenecientes a la clase <strong>usuario (user)<\/strong>, que representa un riesgo para la seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las cuentas en riesgo son aquellas en las que la opci\u00f3n \"<strong>Guardar contrase\u00f1a utilizando cifrado reversible<\/strong>\" est\u00e1 activada en las opciones de la cuenta. Activar esta opci\u00f3n ofrece la posibilidad de recuperar la contrase\u00f1a en texto claro, lo que no respeta el mecanismo de \"<strong>funci\u00f3n unidireccional<\/strong>\" mencionado anteriormente. Sin embargo, si marcas esta opci\u00f3n en una cuenta,<strong> el efecto no es inmediato<\/strong>: ser\u00e1 la pr\u00f3xima contrase\u00f1a del usuario en cuesti\u00f3n la que se almacenar\u00e1 de forma reversible. <\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" src=\"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Active-Directory-Enregistrer-le-mot-de-passe-en-utilisant-un-chiffrement-reversible.png\" alt=\"\" class=\"wp-image-93874\"\/><\/figure>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Nota:<\/strong> esta noci\u00f3n tambi\u00e9n es accesible al crear una <a href=\"https:\/\/www.it-connect.fr\/strategie-de-mot-de-passe-affinee-sous-windows-server-2012-r2\/\" target=\"_blank\" rel=\"noreferrer noopener\">pol\u00edtica de contrase\u00f1as refinada<\/a> y se titula \"<strong>Almacenar la contrase\u00f1a mediante cifrado reversible<\/strong>\". La opci\u00f3n se aplica entonces a todas las cuentas a las que se aplica la pol\u00edtica de contrase\u00f1as. <\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando se active esta opci\u00f3n, repercutir\u00e1 en el atributo <strong><code>ms-DS-User-Encrypted-Text-Password-Allowed<\/code><\/strong>. No tiene sentido buscarlo con el editor de atributos o navegando por el esquema de Active Directory: \u00a1no lo encontrar\u00e1! <a href=\"https:\/\/learn.microsoft.com\/fr-fr\/troubleshoot\/windows-server\/active-directory\/useraccountcontrol-manipulate-account-properties?WT.mc_id=AZ-MVP-5004580\" target=\"_blank\" rel=\"noopener nofollow\" title=\"\">La documentaci\u00f3n de Microsoft<\/a> indica que <strong>el estado de este atributo<\/strong> es visible a trav\u00e9s del atributo  <strong><code>UserAccountControl<\/code><\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por lo tanto, con Active Directory, este atributo no es visible en la lista de atributos del esquema. En cambio, es visible en <strong>ADAM (Active Directory Application Mode)<\/strong>, una versi\u00f3n de Active Directory dise\u00f1ada <strong>exclusivamente para aplicaciones<\/strong> (para desempe\u00f1ar \u00fanicamente el papel de directorio LDAP, sin la capa de autenticaci\u00f3n). Piense en ADAM como un antepasado del rol <a href=\"https:\/\/www.it-connect.fr\/chapitres\/les-differents-roles-adds-adfs-adcs\/\" target=\"_blank\" rel=\"noreferrer noopener\">ADLDS<\/a>.  <\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/www.it-connect.fr\/active-directory-et-lattribut-useraccountcontrol\/\" target=\"_blank\" rel=\"noopener\" title=\"\">Active Directory - Descubriendo el atributo UserAccountControl<\/a><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ejecutando un script de PowerShell (que puedes encontrar en el art\u00edculo citado anteriormente), puedes 'convertir' el valor de <strong>UserAccountControl<\/strong> y mostrar las banderas activas. En el caso del usuario para el que previamente se habilit\u00f3 la opci\u00f3n, podemos ver la presencia del flag denominado  <strong><code>ENCRYPTED_TEXT_PWD_ALLOWED<\/code><\/strong>. Demuestra que la opci\u00f3n ha sido marcada en la configuraci\u00f3n de la cuenta y que esto tiene un impacto directo en el valor del atributo. <strong><code>UserAccountControl<\/code><\/strong>.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Active-Directory-UserAccountControl-Flag-ENCRYPTED_TEXT_PWD_ALLOWED-800x100.png\" alt=\"\" class=\"wp-image-93873\"\/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Usando PowerShell, puedes <strong>listar todas las cuentas de Active Directory<\/strong> donde la opci\u00f3n \"<strong>Guardar contrase\u00f1a usando encriptaci\u00f3n reversible<\/strong>\" est\u00e1 marcada:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Get-ADUser -filter {AllowReversiblePasswordEncryption -eq $True} -Properties \"AllowReversiblePasswordEncryption\"<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">B. Lectura de una contrase\u00f1a almacenada en texto claro en AD<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando esta opci\u00f3n est\u00e1 marcada, es posible <strong>recuperar las contrase\u00f1as de AD en texto claro<\/strong>, sin tener que pasar por la etapa de \"descifrado de contrase\u00f1as\" de la que hablaremos m\u00e1s adelante en este art\u00edculo. Una t\u00e9cnica consiste en explotar el ataque DCSync utilizando una herramienta como Mimikatz o Impacket. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Puede leer nuestros art\u00edculos sobre el <strong>ataque DCSync<\/strong> para obtener m\u00e1s informaci\u00f3n:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/www.it-connect.fr\/securite-active-directory-attaque-dcsync-definition-protection\/\" target=\"_blank\" rel=\"noopener\" title=\"\">Active Directory: \u00bfqu\u00e9 es el ataque DCSync?<\/a><\/strong><\/li>\n\n\n\n<li><a href=\"https:\/\/www.it-connect.fr\/active-directory-detecter-exploitation-attaque-dcsync-domaine\/\" target=\"_blank\" rel=\"noopener\" title=\"\">Active Directory: \u00bfc\u00f3mo detectar la explotaci\u00f3n de DCSync dentro de un dominio?<\/a><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Utilizando Mimikatz como ejemplo, el siguiente comando se puede utilizar para obtener la contrase\u00f1a en texto claro de un usuario espec\u00edfico.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>mimikatz # lsadump::dcsync \/domain:it-connect.local \/user:florian.burnel<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">El resultado en im\u00e1genes:<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" src=\"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Active-Directory-Recuperer-mot-de-passe-en-clair-avec-Mimikatz.png\" alt=\"\" class=\"wp-image-94388\"\/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Lo mismo se aplica al uso de <strong><code>secretsdump<\/code><\/strong> de Impacket :<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>impacket-secretsdump -just-dc IT-CONNECT.LOCAL\/&lt;VULNERABLE_DCSYNC_ACCOUNT&gt;@192.168.14.201<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">El resultado en im\u00e1genes:<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" src=\"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Active-Directory-Recuperer-mot-de-passe-en-clair-avec-Impacket.jpg\" alt=\"\" class=\"wp-image-94389\"\/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Por \u00faltimo, el cmdlet <strong><code>Get-ADReplAccount<\/code><\/strong> del m\u00f3dulo DSInternals tambi\u00e9n nos ayudar\u00e1 a lograr nuestro objetivo. Debe tener autorizaciones similares a las del ataque DCSync. <\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Get-ADReplAccount -SamAccountName florian.burnel -Domain it-connect -Server SRV-ADDS-01<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">El resultado en im\u00e1genes:<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" src=\"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Active-Directory-Recuperer-mot-de-passe-en-clair-avec-DSInternals.jpg\" alt=\"\" class=\"wp-image-94390\"\/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Como puede ver, gracias a la opci\u00f3n \"<strong>Guardar contrase\u00f1a mediante cifrado reversible<\/strong>\", es posible recuperar la contrase\u00f1a directamente. Sin embargo, hay que tener en cuenta una serie de requisitos previos antes de poder hacerlo, en particular el ataque DCSync, que requiere una serie de requisitos previos. <\/p>\n\n\n\n<h2 class=\"wp-block-heading\">IV. Extracci\u00f3n de hashes de contrase\u00f1as de Active Directory <\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Advertencia - Lo que sigue s\u00f3lo tiene fines informativos y educativos, y s\u00f3lo debe aplicarse en un contexto en el que se disponga de las autorizaciones necesarias.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Existen varias herramientas para extraer los hashes de las contrase\u00f1as almacenadas en la base de datos de Active Directory. El primer paso es hacer una copia de la base de datos <strong>ntds.dit<\/strong> para extraer la informaci\u00f3n. El problema es que no se puede simplemente copiar y pegar este archivo en un controlador de dominio en l\u00ednea, ya que est\u00e1 protegido.  <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Existen varios m\u00e9todos m\u00e1s o menos ruidosos, seg\u00fan el contexto. Entre ellos se encuentran las herramientas nativas  <strong><code>ntdsutil<\/code><\/strong>,  <strong><code>vssadmin<\/code><\/strong> y <strong><code>DiskShadow<\/code><\/strong> (a\u00f1adiendo el herramienta <strong><code>reg<\/code><\/strong>). Tambi\u00e9n existe una herramienta ofensiva llamada <strong><code>Invoke-NinjaCopy<\/code><\/strong>que es un script de PowerShell.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por ejemplo, el siguiente comando (que en realidad es una secuencia de comandos) se utiliza para exportar informaci\u00f3n guardando los datos. La opci\u00f3n <strong><code>ifm<\/code><\/strong> se refiere a la creaci\u00f3n de soporte para la instalaci\u00f3n de un controlador de dominio desde un medio USB (IFM).<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>ntdsutil \"activate instance ntds\" \"ifm\" \"create full C:\\Temp\\NTDS\" quit quit<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Adem\u00e1s de crear una copia de la base de datos <strong><code>ntds.dit<\/code><\/strong>, tambi\u00e9n es necesario exportar la colmena del Registro correspondiente a la ruta \"<strong><code>C:\\Windows\\system32\\config\\SYSTEM<\/code><\/strong>\", ya que contiene la clave para descifrar la base de datos del directorio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En segundo lugar, los hashes de contrase\u00f1as pueden leerse utilizando varias herramientas. Un ejemplo es el m\u00f3dulo <strong><a href=\"https:\/\/github.com\/MichaelGrafnetter\/DSInternals\/tree\/master\" target=\"_blank\" rel=\"noopener nofollow\" title=\"\">DSInternals<\/a> de PowerShell<\/strong>. He aqu\u00ed un ejemplo:  <\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># Charger la cl\u00e9\n$BootKey = Get-BootKey -SystemHivePath \"C:\\TEMP\\NTDS\\registry\\SYSTEM\"\n\n# Lister les informations sur tous les comptes Active Directory\nGet-ADDBAccount -All -DBPath \"C:\\TEMP\\NTDS\\Active Directory\\ntds.dit\" -BootKey $BootKey<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">A continuaci\u00f3n, es posible dirigirse a una cuenta espec\u00edfica, por ejemplo, la cuenta <strong><code>Administrateur<\/code><\/strong> del dominio.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Get-ADDBAccount -DistinguishedName \"CN=Administrateur,CN=Users,DC=it-connect,DC=local\" -DBPath \"c:\\temp\\NTDS\\Active Directory\\ntds.dit\" -BootKey $BootKey<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Si observamos detenidamente la informaci\u00f3n devuelta por el comando, podemos ver el valor <strong><code>NTHash<\/code><\/strong> : <strong><code>2b391dfc6690cc38547d74b8bd8a5b49<\/code><\/strong> ! El <strong><code>LMHash<\/code><\/strong> est\u00e1 vac\u00edo, lo que es coherente con un entorno que ejecuta Windows Server 2025.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Utilisation-de-DSInternals-pour-obtenir-le-NTHash-800x426.png\" alt=\"\" class=\"wp-image-94378\"\/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n es posible obtener una lista compacta con s\u00f3lo los nombres de las cuentas y el <strong><code>HashNT<\/code><\/strong>. As\u00ed que podemos ver algo interesante (y preocupante en producci\u00f3n): <strong>\u00a1las cuentas <code>Administrateur<\/code> y <code>florian.burnel<\/code>tienen la misma contrase\u00f1a! <\/strong>El hash es id\u00e9ntico entre estas dos cuentas, y en ausencia de salting, necesariamente tenemos el mismo valor.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Obtenir-la-liste-des-HashNT-de-Active-Directory-800x103.png\" alt=\"\" class=\"wp-image-94380\"\/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Este valor puede ser utilizado por otras herramientas para intentar descifrar la contrase\u00f1a.<\/strong> Esto refuerza la idea de que es esencial utilizar contrase\u00f1as seguras, para que sean muy dif\u00edciles de descifrar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se puede utilizar una herramienta como <strong>Hashcat<\/strong> para realizar ataques de fuerza bruta o de diccionario sobre el NTHash obtenido previamente. El ejemplo siguiente se basa en el uso de un diccionario de contrase\u00f1as representado por el fichero <strong><code>passwords.txt<\/code><\/strong> mientras que el valor a romper est\u00e1 presente en el archivo llamado <strong><code>hashes.txt<\/code><\/strong>. Cada vez que haya un resultado positivo, se a\u00f1adir\u00e1 al archivo de salida <strong><code>cracked.txt<\/code><\/strong>.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>hashcat -m 1000 -a 0 -o cracked.txt hashes.txt passwords.txt<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">La opci\u00f3n <strong><code>-m<\/code><\/strong> se utiliza para especificar el tipo de hash: el valor <strong><code>1000<\/code><\/strong> corresponde a NTLM. La opci\u00f3n <strong><code>-a 0<\/code><\/strong> se utiliza para especificar que se trata de un ataque basado en un archivo de diccionario. Unos segundos despu\u00e9s, Hashcat ha completado su an\u00e1lisis y podemos ver que \u00a1ha conseguido descifrar la contrase\u00f1a! As\u00ed pues, el administrador del dominio utiliza la contrase\u00f1a   <strong><code>P@ssword!<\/code><\/strong> ! <\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>2b391dfc6690cc38547d74b8bd8a5b49:P@ssword!<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Este es un caso muy simple con una contrase\u00f1a inaceptable en producci\u00f3n. No obstante, muestra los riesgos asociados al uso de contrase\u00f1as d\u00e9biles y, potencialmente, al uso de contrase\u00f1as comprometidas. <\/p>\n\n\n\n<h2 class=\"wp-block-heading\">V. Auditor\u00eda de contrase\u00f1as de Active Directory<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando se trata de auditar las contrase\u00f1as de Active Directory, hay una herramienta gratuita que viene inmediatamente a la mente: <a href=\"https:\/\/specopssoft.com\/fr\/produits\/specops-password-auditor\/?utm_source=it-connect&amp;utm_medium=referral&amp;utm_campaign=it-connect_referral&amp;utm_content=article\"><strong>Specops Password Auditor<\/strong><\/a>. No es la \u00fanica herramienta de este tipo, pero tiene la ventaja de ser accesible a trav\u00e9s de una interfaz gr\u00e1fica y, sobre todo, de generar un informe listo para usar en franc\u00e9s. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este programa analizar\u00e1 en particular los siguientes puntos:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Cumplimiento de las pol\u00edticas de contrase\u00f1as (ANSSI, CNIL, NIST, BSI, etc.)<\/li>\n\n\n\n<li>Cuentas con contrase\u00f1as vac\u00edas<\/li>\n\n\n\n<li>Cuentas con contrase\u00f1as filtradas (<strong>contrase\u00f1as comprometidas<\/strong>)<\/li>\n\n\n\n<li>Cuentas con contrase\u00f1as id\u00e9nticas<\/li>\n\n\n\n<li>Cuentas de administrador de dominio<\/li>\n\n\n\n<li>Cuentas de administrador no protegidas contra la delegaci\u00f3n<\/li>\n\n\n\n<li>Cuentas de administrador y de usuario inactivas<\/li>\n\n\n\n<li>Cuentas que no requieren contrase\u00f1a<\/li>\n\n\n\n<li>Cuentas cuya contrase\u00f1a no caduca nunca<\/li>\n\n\n\n<li>Cuentas cuya contrase\u00f1a caduca<\/li>\n\n\n\n<li>Cuentas cuya contrase\u00f1a ha caducado<\/li>\n\n\n\n<li>La antig\u00fcedad de la contrase\u00f1a para cada cuenta de usuario\/administrador<\/li>\n\n\n\n<li>Lista de pol\u00edticas de contrase\u00f1as con caracter\u00edsticas clave (incluida la entrop\u00eda)<\/li>\n\n\n\n<li>Uso \/ asignaci\u00f3n de pol\u00edticas de contrase\u00f1as<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Este software gratuito se basa en una base de datos de contrase\u00f1as comprometida localmente que contiene <strong>m\u00e1s de 1.000 millones de contrase\u00f1as<\/strong>. Para ir m\u00e1s all\u00e1 en el an\u00e1lisis, es necesario pasar a <a href=\"https:\/\/specopssoft.com\/fr\/produits\/specops-password-policy\/?utm_source=it-connect&amp;utm_medium=referral&amp;utm_campaign=it-connect_referral&amp;utm_content=article\" target=\"_blank\" rel=\"noopener\" title=\"\">Specops Password Policy<\/a>, una soluci\u00f3n de pago con m\u00e1s funciones y una base de datos que contiene <strong>m\u00e1s de 4.000 millones de contrase\u00f1as.<\/strong> <\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" src=\"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Audit-des-mots-de-passe-AD-avec-Specops-Password-Auditor.jpg\" alt=\"\" class=\"wp-image-94784\"\/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Encontrar\u00e1 nuestro art\u00edculo de presentaci\u00f3n completo en esta p\u00e1gina (y nuestro v\u00eddeo en YouTube).<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/www.it-connect.fr\/identifiez-les-mots-de-passe-vulnerables-dans-lad-avec-specops-password-auditor\/\" target=\"_blank\" rel=\"noopener\" title=\"\">Identificar las contrase\u00f1as comprometidas en el Active Directory<\/a><\/li>\n<\/ul>\n\n\n\n<iframe class=\"iframe_youtube\" src=\"https:\/\/www.youtube.com\/embed\/y9mx8zY2hq4\" title=\"\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" allowfullscreen=\"\"><\/iframe>\n\n\n\n<h2 class=\"wp-block-heading\">VI. Conclusi\u00f3n <\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Como hemos visto, Active Directory utiliza varios algoritmos para hacer hash de las contrase\u00f1as. El hash NT es el \u00fanico que encontramos en entornos recientes, pero no est\u00e1 exento de fallos. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este art\u00edculo destaca dos recomendaciones clave:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>No utilice la opci\u00f3n \"<strong>Guardar contrase\u00f1a mediante cifrado reversible<\/strong>\" en las cuentas de usuario (\u00a1realice auditor\u00edas con regularidad!).<\/li>\n\n\n\n<li>Utilice contrase\u00f1as seguras para las cuentas de usuario, para protegerse de los ataques dirigidos a NT Hash (y LM Hash).<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Lo esencial sobre contrase\u00f1as en Active Directory: algoritmos hash, extracci\u00f3n de contrase\u00f1as, contrase\u00f1as en texto plano, etc.<\/p>\n","protected":false},"author":2,"featured_media":5679,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[27],"tags":[29],"class_list":["post-5641","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-windows-server","tag-active-directory"],"acf":{"hreflang_fr":"https:\/\/www.it-connect.fr\/active-directory-ce-que-vous-devez-savoir-sur-la-securite-des-mots-de-passe\/"},"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO Pro 4.9.8 - aioseo.com -->\n\t<meta name=\"description\" content=\"Conoce c\u00f3mo se gestionan las contrase\u00f1as en AD: algoritmos hash, riesgos de extracci\u00f3n, almacenamiento en texto plano y protecci\u00f3n clave.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Florian Burnel\"\/>\n\t<meta name=\"google-site-verification\" content=\"ZA5wDx6z10dkUAOeNgJmYDQP4pE2hlMb0pmDKXfWk9U\" \/>\n\t<link rel=\"canonical\" href=\"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO Pro (AIOSEO) 4.9.8\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"IT-Connect -\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"Active Directory : Hash de contrase\u00f1as y seguridad\" \/>\n\t\t<meta property=\"og:description\" content=\"Conoce c\u00f3mo se gestionan las contrase\u00f1as en AD: algoritmos hash, riesgos de extracci\u00f3n, almacenamiento en texto plano y protecci\u00f3n clave.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Active-Directory-Seguridad-mediante-contrasena.png\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Active-Directory-Seguridad-mediante-contrasena.png\" \/>\n\t\t<meta property=\"og:image:width\" content=\"800\" \/>\n\t\t<meta property=\"og:image:height\" content=\"445\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2025-03-11T09:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2025-05-20T09:13:41+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/it.connect.fr\/\" \/>\n\t\t<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n\t\t<meta name=\"twitter:site\" content=\"@itconnect_fr\" \/>\n\t\t<meta name=\"twitter:title\" content=\"Active Directory : Hash de contrase\u00f1as y seguridad\" \/>\n\t\t<meta name=\"twitter:description\" content=\"Conoce c\u00f3mo se gestionan las contrase\u00f1as en AD: algoritmos hash, riesgos de extracci\u00f3n, almacenamiento en texto plano y protecci\u00f3n clave.\" \/>\n\t\t<meta name=\"twitter:creator\" content=\"@florianburnel\" \/>\n\t\t<meta name=\"twitter:image\" content=\"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Active-Directory-Seguridad-mediante-contrasena.png\" \/>\n\t\t<script type=\"application\/ld+json\" class=\"aioseo-schema\">\n\t\t\t{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"BlogPosting\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\\\/#blogposting\",\"name\":\"Active Directory : Hash de contrase\\u00f1as y seguridad\",\"headline\":\"Active Directory : lo que debe saber sobre la seguridad de las contrase\\u00f1as\",\"author\":{\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/author\\\/florian-burnel\\\/#author\"},\"publisher\":{\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/#organization\"},\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/www.it-connect.tech\\\/wp-content\\\/uploads\\\/2025\\\/04\\\/Active-Directory-Seguridad-mediante-contrasena.png\",\"width\":800,\"height\":445,\"caption\":\"Active-Directory-Seguridad-mediante-contrasena\"},\"datePublished\":\"2025-03-11T09:00:00+00:00\",\"dateModified\":\"2025-05-20T09:13:41+00:00\",\"inLanguage\":\"es-ES\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\\\/#webpage\"},\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\\\/#webpage\"},\"articleSection\":\"Windows Server, Active Directory, Opcional\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\\\/#breadcrumblist\",\"itemListElement\":[{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/#listItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/cursos-tutoriales\\\/#listItem\",\"name\":\"Cursos - Tutoriales\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/cursos-tutoriales\\\/#listItem\",\"position\":2,\"name\":\"Cursos - Tutoriales\",\"item\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/cursos-tutoriales\\\/\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/cursos-tutoriales\\\/administracion-del-sistema\\\/#listItem\",\"name\":\"Administraci\\u00f3n del sistema\"},\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/#listItem\",\"name\":\"Home\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/cursos-tutoriales\\\/administracion-del-sistema\\\/#listItem\",\"position\":3,\"name\":\"Administraci\\u00f3n del sistema\",\"item\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/cursos-tutoriales\\\/administracion-del-sistema\\\/\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/cursos-tutoriales\\\/administracion-del-sistema\\\/windows-server\\\/#listItem\",\"name\":\"Windows Server\"},\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/cursos-tutoriales\\\/#listItem\",\"name\":\"Cursos - Tutoriales\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/cursos-tutoriales\\\/administracion-del-sistema\\\/windows-server\\\/#listItem\",\"position\":4,\"name\":\"Windows Server\",\"item\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/cursos-tutoriales\\\/administracion-del-sistema\\\/windows-server\\\/\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\\\/#listItem\",\"name\":\"Active Directory : lo que debe saber sobre la seguridad de las contrase\\u00f1as\"},\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/cursos-tutoriales\\\/administracion-del-sistema\\\/#listItem\",\"name\":\"Administraci\\u00f3n del sistema\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\\\/#listItem\",\"position\":5,\"name\":\"Active Directory : lo que debe saber sobre la seguridad de las contrase\\u00f1as\",\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/cursos-tutoriales\\\/administracion-del-sistema\\\/windows-server\\\/#listItem\",\"name\":\"Windows Server\"}}]},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/#organization\",\"name\":\"IT-Connect\",\"url\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/www.it-connect.tech\\\/wp-content\\\/uploads\\\/2025\\\/02\\\/cropped-Logo-IT-Connect-Tech.png\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\\\/#organizationLogo\",\"width\":270,\"height\":43},\"image\":{\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\\\/#organizationLogo\"},\"sameAs\":[\"https:\\\/\\\/www.facebook.com\\\/it.connect.fr\\\/\",\"https:\\\/\\\/twitter.com\\\/itconnect_fr\",\"https:\\\/\\\/www.youtube.com\\\/channel\\\/UCIJTq0nGrgkGMy1xJL_YppQ\",\"https:\\\/\\\/www.linkedin.com\\\/company\\\/it-connect-fr\"]},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/author\\\/florian-burnel\\\/#author\",\"url\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/author\\\/florian-burnel\\\/\",\"name\":\"Florian Burnel\",\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/www.it-connect.tech\\\/wp-content\\\/litespeed\\\/avatar\\\/5bdede05180057b315d3034e71530064.jpg?ver=1780917977\"},\"sameAs\":[\"https:\\\/\\\/twitter.com\\\/florianburnel\",\"https:\\\/\\\/www.youtube.com\\\/@IT-Connect\",\"https:\\\/\\\/www.linkedin.com\\\/in\\\/florian-burnel-268b52b1\\\/\"],\"jobTitle\":\"Co-founder of IT-Connect\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\\\/#webpage\",\"url\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\\\/\",\"name\":\"Active Directory : Hash de contrase\\u00f1as y seguridad\",\"description\":\"Conoce c\\u00f3mo se gestionan las contrase\\u00f1as en AD: algoritmos hash, riesgos de extracci\\u00f3n, almacenamiento en texto plano y protecci\\u00f3n clave.\",\"inLanguage\":\"es-ES\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/#website\"},\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\\\/#breadcrumblist\"},\"author\":{\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/author\\\/florian-burnel\\\/#author\"},\"creator\":{\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/author\\\/florian-burnel\\\/#author\"},\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/www.it-connect.tech\\\/wp-content\\\/uploads\\\/2025\\\/04\\\/Active-Directory-Seguridad-mediante-contrasena.png\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\\\/#mainImage\",\"width\":800,\"height\":445,\"caption\":\"Active-Directory-Seguridad-mediante-contrasena\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\\\/#mainImage\"},\"datePublished\":\"2025-03-11T09:00:00+00:00\",\"dateModified\":\"2025-05-20T09:13:41+00:00\"},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/#website\",\"url\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/\",\"name\":\"IT-Connect\",\"inLanguage\":\"es-ES\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.it-connect.tech\\\/es\\\/#organization\"}}]}\n\t\t<\/script>\n\t\t<!-- All in One SEO Pro -->\r\n\t\t<title>Active Directory : Hash de contrase\u00f1as y seguridad<\/title>\n\n","aioseo_head_json":{"title":"Active Directory : Hash de contrase\u00f1as y seguridad","description":"Conoce c\u00f3mo se gestionan las contrase\u00f1as en AD: algoritmos hash, riesgos de extracci\u00f3n, almacenamiento en texto plano y protecci\u00f3n clave.","canonical_url":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/","robots":"max-image-preview:large","keywords":"","webmasterTools":{"google-site-verification":"ZA5wDx6z10dkUAOeNgJmYDQP4pE2hlMb0pmDKXfWk9U","miscellaneous":""},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"BlogPosting","@id":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/#blogposting","name":"Active Directory : Hash de contrase\u00f1as y seguridad","headline":"Active Directory : lo que debe saber sobre la seguridad de las contrase\u00f1as","author":{"@id":"https:\/\/www.it-connect.tech\/es\/author\/florian-burnel\/#author"},"publisher":{"@id":"https:\/\/www.it-connect.tech\/es\/#organization"},"image":{"@type":"ImageObject","url":"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Active-Directory-Seguridad-mediante-contrasena.png","width":800,"height":445,"caption":"Active-Directory-Seguridad-mediante-contrasena"},"datePublished":"2025-03-11T09:00:00+00:00","dateModified":"2025-05-20T09:13:41+00:00","inLanguage":"es-ES","mainEntityOfPage":{"@id":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/#webpage"},"isPartOf":{"@id":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/#webpage"},"articleSection":"Windows Server, Active Directory, Opcional"},{"@type":"BreadcrumbList","@id":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/#breadcrumblist","itemListElement":[{"@type":"ListItem","@id":"https:\/\/www.it-connect.tech\/es\/#listItem","position":1,"name":"Home","item":"https:\/\/www.it-connect.tech\/es\/","nextItem":{"@type":"ListItem","@id":"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/#listItem","name":"Cursos - Tutoriales"}},{"@type":"ListItem","@id":"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/#listItem","position":2,"name":"Cursos - Tutoriales","item":"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/","nextItem":{"@type":"ListItem","@id":"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/administracion-del-sistema\/#listItem","name":"Administraci\u00f3n del sistema"},"previousItem":{"@type":"ListItem","@id":"https:\/\/www.it-connect.tech\/es\/#listItem","name":"Home"}},{"@type":"ListItem","@id":"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/administracion-del-sistema\/#listItem","position":3,"name":"Administraci\u00f3n del sistema","item":"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/administracion-del-sistema\/","nextItem":{"@type":"ListItem","@id":"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/administracion-del-sistema\/windows-server\/#listItem","name":"Windows Server"},"previousItem":{"@type":"ListItem","@id":"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/#listItem","name":"Cursos - Tutoriales"}},{"@type":"ListItem","@id":"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/administracion-del-sistema\/windows-server\/#listItem","position":4,"name":"Windows Server","item":"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/administracion-del-sistema\/windows-server\/","nextItem":{"@type":"ListItem","@id":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/#listItem","name":"Active Directory : lo que debe saber sobre la seguridad de las contrase\u00f1as"},"previousItem":{"@type":"ListItem","@id":"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/administracion-del-sistema\/#listItem","name":"Administraci\u00f3n del sistema"}},{"@type":"ListItem","@id":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/#listItem","position":5,"name":"Active Directory : lo que debe saber sobre la seguridad de las contrase\u00f1as","previousItem":{"@type":"ListItem","@id":"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/administracion-del-sistema\/windows-server\/#listItem","name":"Windows Server"}}]},{"@type":"Organization","@id":"https:\/\/www.it-connect.tech\/es\/#organization","name":"IT-Connect","url":"https:\/\/www.it-connect.tech\/es\/","logo":{"@type":"ImageObject","url":"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/02\/cropped-Logo-IT-Connect-Tech.png","@id":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/#organizationLogo","width":270,"height":43},"image":{"@id":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/#organizationLogo"},"sameAs":["https:\/\/www.facebook.com\/it.connect.fr\/","https:\/\/twitter.com\/itconnect_fr","https:\/\/www.youtube.com\/channel\/UCIJTq0nGrgkGMy1xJL_YppQ","https:\/\/www.linkedin.com\/company\/it-connect-fr"]},{"@type":"Person","@id":"https:\/\/www.it-connect.tech\/es\/author\/florian-burnel\/#author","url":"https:\/\/www.it-connect.tech\/es\/author\/florian-burnel\/","name":"Florian Burnel","image":{"@type":"ImageObject","url":"https:\/\/www.it-connect.tech\/wp-content\/litespeed\/avatar\/5bdede05180057b315d3034e71530064.jpg?ver=1780917977"},"sameAs":["https:\/\/twitter.com\/florianburnel","https:\/\/www.youtube.com\/@IT-Connect","https:\/\/www.linkedin.com\/in\/florian-burnel-268b52b1\/"],"jobTitle":"Co-founder of IT-Connect"},{"@type":"WebPage","@id":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/#webpage","url":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/","name":"Active Directory : Hash de contrase\u00f1as y seguridad","description":"Conoce c\u00f3mo se gestionan las contrase\u00f1as en AD: algoritmos hash, riesgos de extracci\u00f3n, almacenamiento en texto plano y protecci\u00f3n clave.","inLanguage":"es-ES","isPartOf":{"@id":"https:\/\/www.it-connect.tech\/es\/#website"},"breadcrumb":{"@id":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/#breadcrumblist"},"author":{"@id":"https:\/\/www.it-connect.tech\/es\/author\/florian-burnel\/#author"},"creator":{"@id":"https:\/\/www.it-connect.tech\/es\/author\/florian-burnel\/#author"},"image":{"@type":"ImageObject","url":"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Active-Directory-Seguridad-mediante-contrasena.png","@id":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/#mainImage","width":800,"height":445,"caption":"Active-Directory-Seguridad-mediante-contrasena"},"primaryImageOfPage":{"@id":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/#mainImage"},"datePublished":"2025-03-11T09:00:00+00:00","dateModified":"2025-05-20T09:13:41+00:00"},{"@type":"WebSite","@id":"https:\/\/www.it-connect.tech\/es\/#website","url":"https:\/\/www.it-connect.tech\/es\/","name":"IT-Connect","inLanguage":"es-ES","publisher":{"@id":"https:\/\/www.it-connect.tech\/es\/#organization"}}]},"og:locale":"es_ES","og:site_name":"IT-Connect -","og:type":"article","og:title":"Active Directory : Hash de contrase\u00f1as y seguridad","og:description":"Conoce c\u00f3mo se gestionan las contrase\u00f1as en AD: algoritmos hash, riesgos de extracci\u00f3n, almacenamiento en texto plano y protecci\u00f3n clave.","og:url":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/","og:image":"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Active-Directory-Seguridad-mediante-contrasena.png","og:image:secure_url":"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Active-Directory-Seguridad-mediante-contrasena.png","og:image:width":800,"og:image:height":445,"article:published_time":"2025-03-11T09:00:00+00:00","article:modified_time":"2025-05-20T09:13:41+00:00","article:publisher":"https:\/\/www.facebook.com\/it.connect.fr\/","twitter:card":"summary_large_image","twitter:site":"@itconnect_fr","twitter:title":"Active Directory : Hash de contrase\u00f1as y seguridad","twitter:description":"Conoce c\u00f3mo se gestionan las contrase\u00f1as en AD: algoritmos hash, riesgos de extracci\u00f3n, almacenamiento en texto plano y protecci\u00f3n clave.","twitter:creator":"@florianburnel","twitter:image":"https:\/\/www.it-connect.tech\/wp-content\/uploads\/2025\/04\/Active-Directory-Seguridad-mediante-contrasena.png"},"aioseo_meta_data":{"post_id":"5641","title":"Active Directory : Hash de contrase\u00f1as y seguridad","description":"Conoce c\u00f3mo se gestionan las contrase\u00f1as en AD: algoritmos hash, riesgos de extracci\u00f3n, almacenamiento en texto plano y protecci\u00f3n clave.","keywords":null,"keyphrases":{"focus":{"keyphrase":"","score":0,"analysis":{"keyphraseInTitle":{"score":0,"maxScore":9,"error":1}}},"additional":[]},"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":"","og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"BlogPosting","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":"-1","robots_max_videopreview":"-1","robots_max_imagepreview":"large","priority":null,"frequency":"default","local_seo":null,"seo_analyzer_scan_date":"2026-05-06 13:16:55","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"open_ai":"{\"title\":{\"suggestions\":[],\"usage\":0},\"description\":{\"suggestions\":[],\"usage\":0}}","ai":null,"created":"2025-04-24 12:34:03","updated":"2026-05-06 13:16:55"},"aioseo_breadcrumb":"<div class=\"aioseo-breadcrumbs\"><span class=\"aioseo-breadcrumb\">\n\t<a href=\"https:\/\/www.it-connect.tech\/es\/\" title=\"Home\">Home<\/a>\n<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t<a href=\"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/\" title=\"Cursos - Tutoriales\">Cursos - Tutoriales<\/a>\n<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t<a href=\"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/administracion-del-sistema\/\" title=\"Administraci\u00f3n del sistema\">Administraci\u00f3n del sistema<\/a>\n<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t<a href=\"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/administracion-del-sistema\/windows-server\/\" title=\"Windows Server\">Windows Server<\/a>\n<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\tActive Directory : lo que debe saber sobre la seguridad de las contrase\u00f1as\n<\/span><\/div>","aioseo_breadcrumb_json":[{"label":"Home","link":"https:\/\/www.it-connect.tech\/es\/"},{"label":"Cursos - Tutoriales","link":"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/"},{"label":"Administraci\u00f3n del sistema","link":"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/administracion-del-sistema\/"},{"label":"Windows Server","link":"https:\/\/www.it-connect.tech\/es\/cursos-tutoriales\/administracion-del-sistema\/windows-server\/"},{"label":"Active Directory : lo que debe saber sobre la seguridad de las contrase\u00f1as","link":"https:\/\/www.it-connect.tech\/es\/active-directory-lo-que-debe-saber-sobre-la-seguridad-de-las-contrasenas\/"}],"_links":{"self":[{"href":"https:\/\/www.it-connect.tech\/es\/wp-json\/wp\/v2\/posts\/5641","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.it-connect.tech\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.it-connect.tech\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.it-connect.tech\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.it-connect.tech\/es\/wp-json\/wp\/v2\/comments?post=5641"}],"version-history":[{"count":5,"href":"https:\/\/www.it-connect.tech\/es\/wp-json\/wp\/v2\/posts\/5641\/revisions"}],"predecessor-version":[{"id":5794,"href":"https:\/\/www.it-connect.tech\/es\/wp-json\/wp\/v2\/posts\/5641\/revisions\/5794"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.it-connect.tech\/es\/wp-json\/wp\/v2\/media\/5679"}],"wp:attachment":[{"href":"https:\/\/www.it-connect.tech\/es\/wp-json\/wp\/v2\/media?parent=5641"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.it-connect.tech\/es\/wp-json\/wp\/v2\/categories?post=5641"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.it-connect.tech\/es\/wp-json\/wp\/v2\/tags?post=5641"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}