Sivuttaisliike: Pass-the-Hash ja Pass-the-Ticket
Ymmärrä, miten hyökkääjät käyttävät NTLM-hajautusarvoja ja Kerberos-lippuja uudelleen liikkuakseen sivusuunnassa tuntematta selväkielisiä salasanoja, sekä opi keinot heidän pysäyttämisekseen.
Sivuttaisliike: Pass-the-Hash ja Pass-the-Ticket on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Sivuttaisliike: eteneminen verkossa
Sivuttaisliike tarkoittaa tekniikoita, joiden avulla hyökkääjät siirtyvät järjestelmällisesti verkossa saatuaan ensin jalansijan. Tavoitteena on saavuttaa arvokkaampia kohteita, kuten toimialueen ohjauskoneita, tietokantoja ja ylläpitäjien työasemia. Toisin kuin alkuperäinen pääsy, joka kohdistuu yleensä yhteen päätelaitteeseen, sivuttaisliike hyödyntää järjestelmien välisiä luottamussuhteita — todennusmekanismeja, jaettuja tunnistetietoja, verkkoyhteyksiä ja hallintatyökaluja — joihin lailliset käyttäjät luottavat päivittäin. Tehokkaan sivuttaisliikkeen avulla yhdellä vaarantuneella vähäisten oikeuksien tilillä voidaan lopulta saavuttaa ympäristön jokainen järjestelmä.
Windows-todennuksen toiminta: NTLM
NTLM (NT LAN Manager) on vanha Windows-todennusprotokolla, joka perustuu haaste–vastausmekanismiin. Kun asiakas todentautuu palvelimelle, palvelin lähettää satunnaisen haasteen; asiakas vastaa hajauttamalla haasteen käyttäjän NT-tiivisteen avulla. NT-tiiviste on salasanasta johdettu kiinteä tiiviste. Kriittinen suunnitteluvirhe on se, että NT-tiiviste itsessään riittää todentamiseen — salasanaa ei tarvita. NT-tiiviste tallennetaan työasemien Security Account Manager (SAM) -tietokantaan ja toimialueen ohjauskoneiden NTDS.DIT-tiedostoon. Jos hyökkääjä saa NT-tiivisteen haltuunsa, hän voi todentautua käyttäjänä tietämättä koskaan salasanaa.
# NT hash example: MD4 of Unicode password
# Password 'Password123' -> NT hash: 58a478135a93ac3bf058a5ea0e8fdb71
# This hash alone is sufficient for NTLM authentication
# An attacker with the hash can authenticate to any service accepting NTLMPass-the-Hash (PtH): todentaminen ilman salasanaa
Pass-the-Hash (PtH) on hyökkäystekniikka, jossa hyökkääjä käyttää haltuunsa saamaansa NTLM-tiivistettä todentautuakseen muihin järjestelmiin tietämättä varsinaista selväkielistä salasanaa. Vaarannettuaan yhden järjestelmän ja purettuaan tiivisteet muistista (LSASS) tai SAM-tietokannasta hyökkääjä korvaa oman tunnistetietoaineistonsa varastetulla tiivisteellä todennuspyynnöissä. Tämä on erityisen tuhoisaa, koska jaetut paikallisten ylläpitäjien salasanat (yleisiä ympäristöissä, joissa LAPSia ei käytetä) tarkoittavat, että yhdellä tiivisteellä voidaan vaarantaa satoja tai tuhansia koneita. Työkalut, kuten Mimikatz, Impacket's psexec.py ja CrackMapExec, automatisoivat PtH-hyökkäyksiä.
# PtH attack using Impacket's psexec (attacker tool - for understanding defenses)
# psexec.py -hashes :58a478135a93ac3bf058a5ea0e8fdb71 administrator@192.168.1.100
# This grants an interactive shell on 192.168.1.100 WITHOUT knowing the password
# Using only the NTLM hash extracted from a previously compromised systemPass-the-Hash-hyökkäyksiltä suojautuminen
Useat lievennystoimet vähentävät PtH-hyökkäysten tehokkuutta: Local Administrator Password Solution (LAPS) — Microsoftin työkalu, joka määrittää jokaiselle koneelle yksilöllisen ja vaihtuvan paikallisen ylläpitäjän salasanan, joten yhdeltä koneelta varastettu tiiviste avaa pääsyn vain kyseiseen koneeseen; Credential Guard (Windows 10/11) — käyttää virtualisointiin perustuvaa suojausta LSASS-prosessin eristämiseen suojattuun erillisalueeseen, josta tiivisteitä ei voi purkaa; NTLM:n poistaminen käytöstä ja Kerberosin suosiminen aina kun mahdollista; ylläpitäjän käyttöoikeuksien rajoittaminen Privileged Access Workstations (PAW) -työasemien ja tasopohjaisten ylläpitomallien avulla; sekä Active Directoryn Protected Users -suojausryhmä, joka estää tiivisteiden välimuistitallennuksen ryhmän jäsentileillä.
# Check if LAPS is deployed on a domain
# Look for the ms-Mcs-AdmPwd attribute on computer objects
Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwd |
Where {$_.'ms-Mcs-AdmPwd' -ne $null} |
Select-Object Name, 'ms-Mcs-AdmPwd'Kerberosin yleiskatsaus: miten liput toimivat
Kerberos on Active Directory -ympäristöjen oletustodennusprotokolla. Se välttää salasanojen tai tiivisteiden lähettämisen verkossa käyttämällä salattuja lippuja. Prosessi etenee näin: (1) asiakas todentautuu Key Distribution Center (KDC) -palveluun — rooli on toimialueen ohjauskoneella — ja saa Ticket Granting Ticket (TGT) -lipun, joka on salattu KRBTGT-tilin tiivisteellä; (2) kun asiakas tarvitsee pääsyn palveluun, se esittää TGT-lipun saadakseen Service Ticket (TGS/ST) -lipun, joka on salattu kohdepalvelun avaimella; (3) asiakas esittää palvelulipun kohteelle, joka vahvistaa sen ottamatta yhteyttä KDC-palveluun. Lippujen oletusvoimassaoloaika on 10 tuntia.
# View current Kerberos tickets on Windows
klist
# Output shows:
# Ticket cache: API:...
# Server: krbtgt/DOMAIN.COM
# Encryption type: AES-256
# Expiration date: <timestamp>Pass-the-Ticket (PtT): Kerberos-lippujen varastaminen
Pass-the-Ticket (PtT) on Kerberosin vastine Pass-the-Hash-hyökkäykselle: hyökkääjä purkaa voimassa olevan Kerberos-lipun vaarantuneen järjestelmän muistista ja tuo sen omaan istuntoonsa todentautuakseen lipun omistajana. Kerberos-liput tallennetaan Windowsissa muistiin, ja ne voidaan purkaa komennoilla Mimikatz's kerberos::list ja kerberos::ptt. Varastetut TGT:t ovat arvokkaimpia, koska niiden avulla voidaan pyytää palvelulippuja kaikkiin palveluihin, joihin lipun omistajalla on pääsy. Varastetut Service Ticket (TGS) -liput ovat rajoitetumpia — ne myöntävät pääsyn vain siihen tiettyyn palveluun, jota varten ne myönnettiin.
# PtT attack: export and import tickets with Mimikatz
# On compromised system:
# mimikatz# kerberos::list /export <- dumps all tickets to .kirbi files
# On attacker system:
# mimikatz# kerberos::ptt ticket.kirbi <- injects stolen ticket
# Now authenticated as the ticket's owner for its serviceOver-Pass-the-Hash: tiivisteen muuntaminen lipuksi
Over-Pass-the-Hash (oPtH), josta käytetään myös nimitystä Pass-the-Key, yhdistää NTLM-tiivisteen varastamisen ja Kerberos-lipun hankkimisen. Hyökkääjä käyttää varastettua NT-tiivistettä tai AES-avainta pyytääkseen Kerberos TGT -lipun toimialueen ohjauskoneelta tietämättä selväkielistä salasanaa. Näin varastettu tiiviste muunnetaan täydeksi Kerberos TGT -lipuksi, joka tarjoaa kaikki PtT-hyökkäysten joustavat käyttömahdollisuudet. Tekniikka on arvokas, koska monet organisaatiot ovat poistaneet NTLM:n käytöstä ja siirtyneet Kerberosiin — oPtH mahdollistaa tiivistepohjaisten hyökkäysten onnistumisen myös ympäristöissä, joissa käytetään vain Kerberosia. Mimikatz toteuttaa tämän muodossa sekurlsa::pth.
Sivuttaisliikkeen protokollat: SMB, WMI ja RDP
Hyökkääjät käyttävät useita protokollia siirtyäkseen verkossa varastettujen tunnistetietojen tai lippujen avulla: SMB (Server Message Block) mahdollistaa komentojen etäsuorituksen PsExecin avulla sekä etäkäytön tiedostoihin ja palvelujen luonnin; WMI (Windows Management Instrumentation) mahdollistaa komentojen etäsuorituksen, ja sekä ylläpitäjät että hyökkääjät käyttävät sitä runsaasti sen yleisyyden ja puutteellisten lokitietojen vuoksi; RDP (Remote Desktop Protocol) tarjoaa vuorovaikutteisen työpöytäistunnon; ja WinRM/PowerShell Remoting mahdollistaa PowerShell-komentojen suorittamisen etäjärjestelmissä. Puolustajien tulisi määrittää perustaso järjestelmille, jotka käyttävät näitä protokollia laillisesti, ja hälyttää poikkeavista käyttömalleista.
# Detection: look for unusual SMB authentication from workstations
# Windows Security Event ID 4624: successful logon
# Windows Security Event ID 4648: explicit credential use
# Splunk query:
# index=windows EventCode=4624 LogonType=3 WorkstationName!='DOMAIN\server*'
# NOT [whitelist of servers]
# | stats count by Computer, AccountName, IpAddressBloodHound: hyökkäyspolkujen visualisointi
BloodHound on avoimen lähdekoodin työkalu, jota sekä red team -asiantuntijat että puolustajat käyttävät Active Directoryn oikeuksien laajentamis- ja sivuttaisliikepolkujen visualisointiin. Se kerää suhdetietoja (kuka kuuluu mihinkin ryhmään, kenellä on ylläpitäjän oikeudet mihinkin koneeseen ja missä tileissä delegointi on käytössä) ja näyttää ne graafina, jossa solmut ovat käyttäjiä, koneita tai ryhmiä ja särmät käyttöoikeuksia. BloodHoundin kysely 'Find Shortest Paths to Domain Admins' voi näyttää hyökkääjille — ja puolustajille — täsmälleen, mikä vaarantumisten ketju voisi johtaa koko toimialueen hallintaan. Puolustajat käyttävät BloodHoundia tarpeettomien oikeuspolkujen poistamiseen ennen kuin hyökkääjät hyödyntävät niitä.
# Run BloodHound collector (SharpHound) on domain
# SharpHound.exe -c All --outputdirectory C:\Temp
# Outputs JSON files imported into BloodHound Neo4j database
# Key queries for defenders:
# - Find all Domain Admins
# - Find Shortest Paths to Domain Admins
# - Find Principals with DCSync RightsSivuttaisliikkeen havaitseminen
Sivuttaisliikkeen havaitseminen edellyttää tapahtumien korrelointia useiden järjestelmien välillä. Keskeisiä havaitsemissignaaleja ovat: Windowsin tapahtumatunnus 4648 (kirjautuminen nimenomaisilla tunnistetiedoilla — yleinen PtH- ja PtT-hyökkäyksissä); tapahtumatunnus 4769 (Kerberos-palvelulipun pyyntö — poikkeava silloin, kun lippuja pyydetään harvoin käytettäviin palveluihin); tapahtumatunnus 7045/4697 (uuden palvelun asennus — yleinen PsExec-pohjaisessa sivuttaisliikkeessä); epätavallinen ylläpitotyökalujen käyttö muilta kuin ylläpitäjien työasemilta (wmic.exe, psexec.exe); sekä SMB-todennuksen poikkeamat, joissa työasemat todentautuvat toisille työasemille (normaali liikenne kulkee työasemilta palvelimille, ei vertaiskoneelta toiselle). EDR-alustat, joissa on käyttäytymiseen perustuva havaitseminen, tunnistavat nämä mallit koko verkosta.
Tasopohjainen ylläpitomalli
Tasopohjainen ylläpitomalli (Microsoftin suosittelema Active Directory -rakenne) estää yhdeltä tasolta varastettujen tunnistetietojen avulla vaarantamasta ylempiä tasoja: Tier 0 (identiteetin hallintataso — toimialueen ohjauskoneet ja Azure AD) — vain Tier 0 -ylläpitäjätilit voivat hallita näitä, eivätkä nämä tilit koskaan kirjaudu Tier 1- tai Tier 2 -järjestelmiin; Tier 1 (palvelimet ja pilvipalvelut) — erilliset Tier 1 -ylläpitäjätilit; Tier 2 (työasemat ja laitteet) — helpdesk- ja tavalliset ylläpitäjätilit. Eristämällä tunnistetiedot tasoihin estetään vaarantuneen työaseman ylläpitäjätilin käyttö toimialueen ohjauskoneiden hyökkäämiseen. Tämä torjuu suoraan PtH- ja PtT-sivuttaisliikettä.
Pikatarkistus
Testaa, miten hyvin ymmärrät tämän oppitunnin CompTIA Security+ (SY0-701) -käsitteet.
Oppitunnin yhteenveto
Tässä oppitunnissa opitte seuraavaa: Pass-the-Hash hyödyntää NTLM:n hashia tunnistetietona käyttävää rakennetta — pelkkä NT-hash riittää todentamiseen ilman salasanaa, ja ensisijaisesti LAPS ja Credential Guard estävät tämän; Pass-the-Ticket varastaa kelvollisia Kerberos-lippuja muistista ja mahdollistaa todentautumisen toisena käyttäjänä. Varastetut TGT:t ovat erityisen tehokkaita, koska niiden avulla voidaan luoda palvelulippuja mille tahansa palvelulle. Lisäksi porrastettu hallintamalli estää yhdellä tasolla tapahtuneen tunnistetietojen varastamisen mahdollistamasta sivuttaisliikettä korkeamman käyttöoikeustason tasoille. Seuraavaksi tutustumme Kerberoasting- ja Golden Ticket -hyökkäyksiin, jotka kohdistuvat Active Directoryn Kerberos-toteutukseen.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Sivuttaisliike: Pass-the-Hash ja Pass-the-Ticket” ilmainen?
Kyllä – oppitunnin ”Sivuttaisliike: Pass-the-Hash ja Pass-the-Ticket” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Sivuttaisliike: Pass-the-Hash ja Pass-the-Ticket”?
Ymmärrä, miten hyökkääjät käyttävät NTLM-hajautusarvoja ja Kerberos-lippuja uudelleen liikkuakseen sivusuunnassa tuntematta selväkielisiä salasanoja, sekä opi keinot heidän pysäyttämisekseen. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.
Kuinka kauan ”Sivuttaisliike: Pass-the-Hash ja Pass-the-Ticket”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- APT:n elinkaari: alkuperäisestä pääsystä pysyvyyteen
- Sivuttaisliike: Pass-the-Hash ja Pass-the-Ticket
- Kerberoasting- ja Golden Ticket -hyökkäykset
- MITRE ATT&CK -kehys tunnistamiseen ja reagointiin