Ethical Hacking Academy · Lektion

Pass-the-Hash

Credentials wiederverwenden

Lektion 3 von 413 Schritte

Pass-the-Hash ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist Pass-the-Hash?

Pass-the-Hash (PtH) ist eine Technik, bei der sich ein Angreifer mit dem NTLM-Passwort-Hash eines Benutzers statt mit dem Klartextpasswort authentifiziert.

Da die Windows-NTLM-Authentifizierung den Hash selbst als Geheimnis verwendet, müssen Sie ihn nicht knacken, um sich als dieser Benutzer anzumelden.

Der NTLM-Hash

Windows speichert Kontopasswörter als NTLM-Hashes (einen MD4-Hash des UTF-16-Passworts). Bei der NTLM-Authentifizierung weist der Hash die Identität nach, nicht das Passwort.

Dieser Designfehler bedeutet, dass der Diebstahl des Hashes für NTLM-basierte Anmeldungen praktisch dem Diebstahl des Passworts gleichkommt.

Wo sich Hashes befinden

Hashes können aus mehreren Quellen ausgelesen werden:

  • Die SAM-Datenbank auf lokalen Rechnern.
  • Der LSASS-Prozessspeicher angemeldeter Benutzer.
  • Die Datei NTDS.dit auf Domänencontrollern.

Für jede Quelle sind andere Berechtigungen erforderlich, aber alle liefern wiederverwendbare Hashes.

Dumping mit Mimikatz

Mimikatz ist das klassische Tool zum Extrahieren von Zugangsdaten aus dem LSASS-Speicher. Der Befehl sekurlsa::logonpasswords gibt die NTLM-Hashes aktuell angemeldeter Benutzer aus.

Zum Lesen von LSASS sind lokale Administratorrechte (und häufig SeDebugPrivilege) erforderlich.

mimikatz # sekurlsa::logonpasswords

Dumping mit secretsdump

Impacket's secretsdump.py extrahiert mit gültigen Zugangsdaten remote Hashes aus der SAM- und der Domänendatenbank.

Das Tool kann auch einen DCSync durchführen, um Hashes direkt von einem Domänencontroller abzurufen, sofern Sie über die erforderlichen Replikationsrechte verfügen.

secretsdump.py corp.local/admin:Pass@10.0.0.10

Pass-the-Hash

Sobald Sie einen Hash besitzen, können Sie sich mit Tools direkt damit authentifizieren. Impacket's psexec.py akzeptiert mit dem Flag -hashes einen Hash und stellt Ihnen eine Remote-Shell bereit.

Das Format lautet LMHASH:NTHASH; der LM-Teil besteht auf modernen Systemen normalerweise aus leeren Nullen.

psexec.py -hashes :a1b2c3d4... administrator@10.0.0.20

Pass-the-Hash mit anderen Tools

Viele Tools unterstützen PtH:

  • CrackMapExec / NetExec: Hashes auf viele Hosts verteilen.
  • evil-winrm: WinRM-Shell mit einem Hash.
  • wmiexec.py / smbexec.py: alternative Methoden zur Ausführung.

Durch das Verteilen eines einzelnen lokalen Administrator-Hashes über ein Subnetz lässt sich der Zugriff schnell ausweiten.

netexec smb 10.0.0.0/24 -u admin -H a1b2c3d4... 

Laterale Bewegung

Pass-the-Hash ist eine zentrale Technik für laterale Bewegungen. Indem Angreifer den lokalen Administrator-Hash eines Rechners auf anderen Rechnern wiederverwenden (ein Problem, wenn dasselbe lokale Administratorkennwort gemeinsam verwendet wird), bewegen sie sich von Host zu Host.

Jeder neue Host kann die Hashes privilegierterer Benutzer im Speicher enthalten.

Abwehrmaßnahmen

Zu den Gegenmaßnahmen gehören:

  • LAPS: eindeutige zufällige Passwörter für lokale Administratoren auf jedem Rechner.
  • Credential Guard: isoliert Geheimnisse aus LSASS.
  • Die Anmeldemöglichkeiten privilegierter Konten einschränken (Tiering).
  • NTLM deaktivieren und nach Möglichkeit Kerberos verwenden.

Verwandte Angriffe

Pass-the-Hash hat verwandte Techniken:

  • Pass-the-Ticket: ein gestohlenes Kerberos-Ticket wiederverwenden.
  • Overpass-the-Hash: einen NTLM-Hash verwenden, um ein Kerberos-TGT anzufordern.

Damit wird die Wiederverwendung von Zugangsdaten auf die Kerberos-Welt ausgeweitet.

NTLM vs. Kerberos

Pass-the-Hash missbraucht gezielt die NTLM-Authentifizierung. Umgebungen, die Kerberos erzwingen und NTLM deaktivieren, verkleinern die Angriffsfläche erheblich.

Aus Kompatibilitätsgründen ist NTLM jedoch in den meisten Netzwerken weiterhin vorhanden, sodass PtH nach wie vor breit eingesetzt werden kann. Deshalb wird empfohlen, NTLM als Härtungsmaßnahme zu deaktivieren.

Kurze Überprüfung

Rufen Sie ab, warum PtH kein Cracken erfordert.

Zusammenfassung

Sie verstehen nun Pass-the-Hash:

  • Die NTLM-Authentifizierung akzeptiert den Hash als Geheimnis, daher ist kein Cracken erforderlich.
  • Hashes werden mit Mimikatz oder secretsdump aus SAM, LSASS oder NTDS.dit ausgelesen.
  • Tools wie psexec.py, NetExec und evil-winrm verwenden Hashes für laterale Bewegungen wieder.
  • Schützen Sie sich mit LAPS, Credential Guard und Tiering.

Als Nächstes kartieren Sie mit BloodHound Angriffspfade.

Kostenlos starten

Lerne Ethical Hacking Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
31
Lektionen
111

Häufig gestellte Fragen

Ist die Lektion „Pass-the-Hash“ kostenlos?

Ja — der vollständige Text von „Pass-the-Hash“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Pass-the-Hash“?

Credentials wiederverwenden Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?

Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Pass-the-Hash“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?

Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. AD-Grundlagen
  2. Kerberoasting
  3. Pass-the-Hash
  4. BloodHound
← Zurück zu Ethical Hacking Academy