Intro to Credential Harvesting
Overview — Intro to Credential Harvesting is a premium TryHackMe room focused on credential access (MITRE ATT&CK TA0006) across Windows and Active Directory. The premise is simple: exploits get you in, but credentials move you around. Starting from a local Administrator on a workstation, the room tours Windows' credential stores (LSASS, SAM/SYSTEM, LSA Secrets, DPAPI, NTDS.dit) and chains a jump from local admin → Domain Admin on the domain controller — without firing a single exploit.
| Platform | TryHackMe |
| Category | Blue Team & SOC |
| Difficulty | Medium |
| Room | Intro to Credential Harvesting |
Mental model: where Windows keeps credentials
Windows and Active Directory store credentials in several places depending on whether a host is standalone or domain-joined. Each store exists for a legitimate reason (SSO, offline logon, application secrets), but to an attacker they are harvest points. Before touching anything, it pays to map where each secret lives and how it comes out.
- LSASS memory — the
lsass.exeprocess holds NTLM/LM hashes, Kerberos tickets and sometimes plaintext passwords in memory. It powers Single Sign-On. With SYSTEM access its memory is dumped to pull those secrets. - SAM + SYSTEM hives — the Security Accounts Manager (SAM) stores local account password hashes, encrypted with a key held in the SYSTEM hive. With both, the local hashes are recovered.
- LSA Secrets — under
HKLM\SECURITY\Policy\Secretslive cached domain credentials, plaintext service credentials and sometimes RDP passwords. - DPAPI vault — the Data Protection API encrypts application secrets (Wi-Fi, RDP, browser passwords) with the user's master key, derived from their logon password. Dump and decrypt it and all those secrets open up.
- NTDS.dit — on a domain controller this is the crown jewel: the AD database with the NTLM hashes and Kerberos keys of every domain account. Steal it and you own the domain.
Resumen — Intro to Credential Harvesting es una room premium de TryHackMe centrada en el acceso a credenciales (MITRE ATT&CK TA0006) en entornos Windows y Active Directory. La idea de partida es sencilla: los exploits te meten, pero las credenciales te mueven. Partiendo de un Administrador local en una estación de trabajo, se recorren los distintos almacenes de credenciales de Windows (LSASS, SAM/SYSTEM, LSA Secrets, DPAPI, NTDS.dit) hasta encadenar un salto de administrador local → Domain Admin en el controlador de dominio, sin usar un solo exploit.
| Plataforma | TryHackMe |
| Categoría | Blue Team & SOC |
| Dificultad | Medium |
| Room | Intro to Credential Harvesting |
Modelo mental: dónde guarda Windows las credenciales
Windows y Active Directory guardan credenciales en varios sitios, según la máquina sea autónoma o esté unida a dominio. Cada almacén existe por una razón legítima (SSO, inicios de sesión sin conexión, secretos de aplicaciones), pero para un atacante son puntos de recolección. Antes de tocar nada conviene fijar el mapa mental de dónde vive cada secreto y cómo se extrae.
- Memoria de LSASS — el proceso
lsass.exemantiene en memoria hashes NTLM/LM, tickets Kerberos y, a veces, contraseñas en claro. Es el motor del Single Sign-On. Con acceso SYSTEM se vuelca su memoria para extraer esos secretos. - Hives SAM + SYSTEM — el Security Accounts Manager (SAM) almacena los hashes de las cuentas locales, cifrados con una clave que vive en el hive SYSTEM. Con ambos se descifran los hashes locales.
- LSA Secrets — bajo
HKLM\SECURITY\Policy\Secretsse guardan credenciales de dominio en caché, credenciales de servicio en claro y a veces contraseñas de RDP. - Bóveda DPAPI — la Data Protection API cifra secretos de aplicación (Wi-Fi, RDP, contraseñas del navegador) con la master key del usuario, derivada de su contraseña de logon. Volcarla y descifrarla abre todos esos secretos.
- NTDS.dit — en un controlador de dominio es la joya de la corona: la base de datos de AD con los hashes NTLM y las claves Kerberos de todas las cuentas del dominio. Quien la roba, controla el dominio.
This content is Root Access only. Everything else on the site — the free tier, the whole public library — stays open.
See Root Access plansNo account? Create one free then upgrade from your console.
Este contenido es solo para Root Access. Todo lo demás del sitio — el nivel gratuito, toda la biblioteca pública — sigue abierto.
Ver planes de Root Access¿Sin cuenta? Crea una gratis y luego mejora desde tu consola.