Pass-the-Hash
Credentials wiederverwenden
Pass-the-Hash ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist Pass-the-Hash?
Pass-the-Hash (PtH) ist eine Technik, bei der sich ein Angreifer mit dem NTLM-Passwort-Hash eines Benutzers statt mit dem Klartextpasswort authentifiziert.
Da die Windows-NTLM-Authentifizierung den Hash selbst als Geheimnis verwendet, müssen Sie ihn nicht knacken, um sich als dieser Benutzer anzumelden.
Der NTLM-Hash
Windows speichert Kontopasswörter als NTLM-Hashes (einen MD4-Hash des UTF-16-Passworts). Bei der NTLM-Authentifizierung weist der Hash die Identität nach, nicht das Passwort.
Dieser Designfehler bedeutet, dass der Diebstahl des Hashes für NTLM-basierte Anmeldungen praktisch dem Diebstahl des Passworts gleichkommt.
Wo sich Hashes befinden
Hashes können aus mehreren Quellen ausgelesen werden:
- Die SAM-Datenbank auf lokalen Rechnern.
- Der LSASS-Prozessspeicher angemeldeter Benutzer.
- Die Datei NTDS.dit auf Domänencontrollern.
Für jede Quelle sind andere Berechtigungen erforderlich, aber alle liefern wiederverwendbare Hashes.
Dumping mit Mimikatz
Mimikatz ist das klassische Tool zum Extrahieren von Zugangsdaten aus dem LSASS-Speicher. Der Befehl sekurlsa::logonpasswords gibt die NTLM-Hashes aktuell angemeldeter Benutzer aus.
Zum Lesen von LSASS sind lokale Administratorrechte (und häufig SeDebugPrivilege) erforderlich.
mimikatz # sekurlsa::logonpasswordsDumping mit secretsdump
Impacket's secretsdump.py extrahiert mit gültigen Zugangsdaten remote Hashes aus der SAM- und der Domänendatenbank.
Das Tool kann auch einen DCSync durchführen, um Hashes direkt von einem Domänencontroller abzurufen, sofern Sie über die erforderlichen Replikationsrechte verfügen.
secretsdump.py corp.local/admin:Pass@10.0.0.10Pass-the-Hash
Sobald Sie einen Hash besitzen, können Sie sich mit Tools direkt damit authentifizieren. Impacket's psexec.py akzeptiert mit dem Flag -hashes einen Hash und stellt Ihnen eine Remote-Shell bereit.
Das Format lautet LMHASH:NTHASH; der LM-Teil besteht auf modernen Systemen normalerweise aus leeren Nullen.
psexec.py -hashes :a1b2c3d4... administrator@10.0.0.20Pass-the-Hash mit anderen Tools
Viele Tools unterstützen PtH:
- CrackMapExec / NetExec: Hashes auf viele Hosts verteilen.
- evil-winrm: WinRM-Shell mit einem Hash.
- wmiexec.py / smbexec.py: alternative Methoden zur Ausführung.
Durch das Verteilen eines einzelnen lokalen Administrator-Hashes über ein Subnetz lässt sich der Zugriff schnell ausweiten.
netexec smb 10.0.0.0/24 -u admin -H a1b2c3d4... Laterale Bewegung
Pass-the-Hash ist eine zentrale Technik für laterale Bewegungen. Indem Angreifer den lokalen Administrator-Hash eines Rechners auf anderen Rechnern wiederverwenden (ein Problem, wenn dasselbe lokale Administratorkennwort gemeinsam verwendet wird), bewegen sie sich von Host zu Host.
Jeder neue Host kann die Hashes privilegierterer Benutzer im Speicher enthalten.
Abwehrmaßnahmen
Zu den Gegenmaßnahmen gehören:
- LAPS: eindeutige zufällige Passwörter für lokale Administratoren auf jedem Rechner.
- Credential Guard: isoliert Geheimnisse aus LSASS.
- Die Anmeldemöglichkeiten privilegierter Konten einschränken (Tiering).
- NTLM deaktivieren und nach Möglichkeit Kerberos verwenden.
Verwandte Angriffe
Pass-the-Hash hat verwandte Techniken:
- Pass-the-Ticket: ein gestohlenes Kerberos-Ticket wiederverwenden.
- Overpass-the-Hash: einen NTLM-Hash verwenden, um ein Kerberos-TGT anzufordern.
Damit wird die Wiederverwendung von Zugangsdaten auf die Kerberos-Welt ausgeweitet.
NTLM vs. Kerberos
Pass-the-Hash missbraucht gezielt die NTLM-Authentifizierung. Umgebungen, die Kerberos erzwingen und NTLM deaktivieren, verkleinern die Angriffsfläche erheblich.
Aus Kompatibilitätsgründen ist NTLM jedoch in den meisten Netzwerken weiterhin vorhanden, sodass PtH nach wie vor breit eingesetzt werden kann. Deshalb wird empfohlen, NTLM als Härtungsmaßnahme zu deaktivieren.
Kurze Überprüfung
Rufen Sie ab, warum PtH kein Cracken erfordert.
Zusammenfassung
Sie verstehen nun Pass-the-Hash:
- Die NTLM-Authentifizierung akzeptiert den Hash als Geheimnis, daher ist kein Cracken erforderlich.
- Hashes werden mit Mimikatz oder secretsdump aus SAM, LSASS oder NTDS.dit ausgelesen.
- Tools wie psexec.py, NetExec und evil-winrm verwenden Hashes für laterale Bewegungen wieder.
- Schützen Sie sich mit LAPS, Credential Guard und Tiering.
Als Nächstes kartieren Sie mit BloodHound Angriffspfade.
Lerne Ethical Hacking Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 31
- Lektionen
- 111
Häufig gestellte Fragen
Ist die Lektion „Pass-the-Hash“ kostenlos?
Ja — der vollständige Text von „Pass-the-Hash“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Pass-the-Hash“?
Credentials wiederverwenden Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?
Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Pass-the-Hash“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?
Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- AD-Grundlagen
- Kerberoasting
- Pass-the-Hash
- BloodHound