Pass-the-Hash og Pass-the-Ticket
Genbrug stjålne credentials.
Pass-the-Hash og Pass-the-Ticket er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Legitimationsoplysninger uden adgangskoder
Windows-godkendelse kræver ofte ikke adgangskoden i klartekst på det tidspunkt, hvor den bruges. Både NTLM-hashes og Kerberos-tickets kan godkende sig selv. Angribere udnytter dette: Stjæl artefakten, og genbrug den.
- Pass-the-Hash (PtH) genbruger en NTLM-hash.
- Pass-the-Ticket (PtT) genbruger en Kerberos-ticket.
- Ingen af delene kræver, at adgangskoden knækkes.
Hvor legitimationsoplysninger findes
Legitimationsoplysninger caches i hukommelsen og på disken under normal drift. Almindelige kilder er:
- LSASS-processens hukommelse indeholder hashes og tickets for brugere, der er logget på.
- SAM-databasen gemmer hashes for lokale konti.
- NTDS.dit på DC'er gemmer alle domænehashes.
- Legitimationsoplysningslagre, der er beskyttet af DPAPI, samt browserlagre.
Uddumpning af LSASS er det mest almindelige trin i indsamlingen.
# Mimikatz: dump logon passwords and hashes
privilege::debug
sekurlsa::logonpasswords
# Comsvcs minidump of lsass (living-off-the-land)
rundll32 C:\windows\system32\comsvcs.dll, MiniDump <pid> lsass.dmp fullSådan fungerer Pass-the-Hash
NTLM-godkendelse beviser, at du kender adgangskoden, ved at bruge dens hash som hemmelighed i et udfordrings-svar-håndtryk. Hvis du har hashen, kan du gennemføre håndtrykket uden nogensinde at kende adgangskoden.
Det gør NT-hashen til en adgangskodeækvivalent. Alle tjenester, der accepterer NTLM, kan nås med kun hashen.
# Mimikatz pass-the-hash spawns a process with injected creds
sekurlsa::pth /user:Administrator /domain:corp.local /ntlm:<NThash> /run:cmd.exe
# Impacket psexec via hash
psexec.py -hashes :<NThash> corp.local/Administrator@10.0.0.20Sådan fungerer Pass-the-Ticket
Kerberos-tickets er bærertokens: Den, der har en gyldig TGT eller TGS, kan bruge den, indtil den udløber. Angribere udtrækker tickets fra LSASS og indlæser dem i deres egen session.
- Hvis du stjæler en TGT, kan du anmode om servicetickets som den pågældende bruger.
- Hvis du stjæler en TGS, får du adgang til én bestemt tjeneste.
# Export all tickets, then inject one
Rubeus.exe dump /nowrap
Rubeus.exe ptt /ticket:doIF... (base64 blob)
# Mimikatz
sekurlsa::tickets /export
kerberos::ptt ticket.kirbiOverpass-the-Hash
Overpass-the-Hash (også kaldet pass-the-key) forbinder NTLM og Kerberos. Du bruger en stjålet NTLM- eller AES-nøgle til at anmode om en legitim Kerberos-TGT og arbejder derefter udelukkende med Kerberos.
Dette er mere diskret end direkte PtH, fordi den efterfølgende trafik ligner normal Kerberos-godkendelse.
# Rubeus: turn an NTLM hash into a TGT
Rubeus.exe asktgt /user:svc_sql /rc4:<NThash> /ptt
# AES key is even quieter than RC4
Rubeus.exe asktgt /user:svc_sql /aes256:<key> /pttGolden Ticket og Silver Ticket
Med dybere adgang forfalsker angribere tickets direkte.
- En Golden Ticket er en forfalsket TGT, der er signeret med krbtgt-hashen. Den giver adgang med enhver identitet og er gyldig, indtil krbtgt er roteret to gange.
- En Silver Ticket er en forfalsket TGS til én tjeneste, signeret med tjenestekontoens hash. Den kommer aldrig i kontakt med DC'et og er derfor diskret.
- En Diamond Ticket ændrer en legitimt udstedt TGT for at undgå detektion af ticket-forfalskning.
Mønstre for lateral bevægelse
Genbrugte legitimationsoplysninger driver lateral bevægelse. Almindelige eksekveringskanaler omfatter:
- SMB + oprettelse af tjenester (psexec-stil).
- WMI til fjernoprettelse af processer.
- WinRM / PowerShell-fjernstyring.
- DCOM til oprettelse af objekter.
Den samme stjålne hash eller ticket kan give adgang til mange værter, hvor kontoen er lokal administrator.
Hvorfor genbrug af lokal administratoradgang gør skade
Én fælles adgangskode til den lokale administrator på tværs af maskiner er katastrofal. Uddump den én gang, så kan du bruge PtH til at få adgang til alle værter, der deler den.
LAPS løser dette ved at angive en unik, roteret adgangskode til den lokale administrator på hver maskine. Adgangskoden gemmes i AD med begrænset læseadgang.
Detektion
Disse angreb efterlader telemetri, hvis du overvåger den.
- Logontype
3/9med NTLM, hvor Kerberos forventes. - Hændelse
4624med seclogon eller usædvanlig NTLM fra privilegerede konti. - Afvigelser i tickets: en TGS uden en forudgående TGT (Silver Ticket) eller tickets med unormale levetider (Golden Ticket).
- Adgang til LSASS fra ikke-standardprocesser (Sysmon-hændelse
10).
Forsvar
Sikring fokuserer på at beskytte og isolere legitimationsoplysninger.
- Aktivér Credential Guard for at isolere LSASS-hemmeligheder i en VBS-enklave.
- Føj følsomme konti til Protected Users (ingen NTLM, ingen delegering, kort ticket-levetid).
- Implementér LAPS, og håndhæv administration i niveauer, så legitimationsoplysninger fra Tier 0 aldrig ender på arbejdsstationer.
- Rotér
krbtgtto gange ved mistanke om kompromittering med Golden Ticket.
Test ansvarligt
Uddumpning af LSASS og forfalskning af tickets er handlinger med stor påvirkning. Udfør dem kun med udtrykkelig tilladelse og på aftalte mål. Undgå at ud dumpe produktions-DC'er, medmindre det er en del af opgavens afgrænsning, og destruer indsamlede hashes og tickets sikkert efter rapporteringen.
Dokumentér hvert tilfælde af genbrug af legitimationsoplysninger, så forsvarsteams kan validere, at deres detektioner blev udløst.
Hurtig kontrol
Kontrollér, at du har forstået angreb med genbrug af legitimationsoplysninger.
Opsummering
Du har set, hvordan stjålne hashes og tickets helt omgår adgangskoder.
- PtH genbruger NTLM-hashes; PtT genbruger Kerberos-tickets.
- Overpass-the-Hash omdanner en hash til en ren Kerberos-TGT.
- Golden Ticket, Silver Ticket og Diamond Ticket forfalskes for at opnå vedvarende adgang.
- Credential Guard, LAPS, Protected Users og rotation af krbtgt er de centrale forsvarsmekanismer.
Dernæst: Sådan omdanner du et fodfæste til fuld domænekontrol.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “Pass-the-Hash og Pass-the-Ticket” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Pass-the-Hash og Pass-the-Ticket”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Pass-the-Hash og Pass-the-Ticket”?
Genbrug stjålne credentials. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.
Hvor lang tid tager lektionen “Pass-the-Hash og Pass-the-Ticket”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Active Directory-angrebsfladen
- Kerberos og Kerberoasting
- Pass-the-Hash og Pass-the-Ticket
- Privilege escalation og domain dominance