Pass-the-Hash
Réutiliser les identifiants
Pass-the-Hash est une leçon Ethical Hacking Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ethical Hacking Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ethical Hacking Academy comprend 4 leçons au total.
Qu'est-ce que Pass-the-Hash ?
Pass-the-Hash (PtH) est une technique grâce à laquelle un attaquant s'authentifie avec le hachage du mot de passe NTLM d'un utilisateur au lieu du mot de passe en clair.
Comme l'authentification NTLM de Windows utilise directement le hachage comme secret, il n'est jamais nécessaire de le craquer pour se connecter en tant que cet utilisateur.
Le hachage NTLM
Windows enregistre les mots de passe des comptes sous forme de hachages NTLM (un MD4 du mot de passe UTF-16). Lors de l'authentification NTLM, c'est le hachage, et non le mot de passe, qui prouve l'identité.
Cette faille de conception signifie que le vol du hachage équivaut fonctionnellement au vol du mot de passe pour les connexions fondées sur NTLM.
Où se trouvent les hachages
Les hachages peuvent être récupérés à plusieurs endroits :
- La base de données SAM des machines locales.
- La mémoire du processus LSASS pour les utilisateurs connectés.
- Le fichier NTDS.dit des contrôleurs de domaine.
Chaque source nécessite des privilèges différents, mais toutes fournissent des hachages réutilisables.
Extraction avec Mimikatz
Mimikatz est l'outil classique d'extraction des identifiants depuis la mémoire de LSASS. La commande sekurlsa::logonpasswords révèle les hachages NTLM des utilisateurs actuellement connectés.
Des privilèges d'administrateur local (et souvent SeDebugPrivilege) sont nécessaires pour lire LSASS.
mimikatz # sekurlsa::logonpasswordsExtraction avec secretsdump
secretsdump.py d'Impacket extrait à distance les hachages de la base SAM et de la base du domaine à l'aide d'identifiants valides.
Il peut également effectuer une réplication DCSync pour récupérer les hachages directement depuis un contrôleur de domaine si vous disposez des droits de réplication appropriés.
secretsdump.py corp.local/admin:Pass@10.0.0.10Utiliser le hachage
Une fois que vous disposez d'un hachage, des outils vous permettent de vous authentifier directement avec celui-ci. Le psexec.py d'Impacket accepte un hachage avec l'option -hashes et vous fournit un interpréteur de commandes distant.
Le format est LMHASH:NTHASH ; la partie LM est généralement constituée de zéros vides sur les systèmes modernes.
psexec.py -hashes :a1b2c3d4... administrator@10.0.0.20Utiliser le hachage avec d'autres outils
De nombreux outils prennent en charge PtH :
- CrackMapExec / NetExec : tester des hachages sur de nombreux hôtes.
- evil-winrm : interpréteur de commandes WinRM avec un hachage.
- wmiexec.py / smbexec.py : autres méthodes d'exécution.
Tester le hachage d'un seul administrateur local sur un sous-réseau peut rapidement étendre l'accès.
netexec smb 10.0.0.0/24 -u admin -H a1b2c3d4... Déplacement latéral
Pass-the-Hash est une technique essentielle de déplacement latéral. En réutilisant le hachage d'administrateur local d'une machine sur d'autres (un problème lorsque le même mot de passe d'administrateur local est partagé), les attaquants passent d'un hôte à l'autre.
Chaque nouvel hôte peut contenir en mémoire les hachages d'utilisateurs plus privilégiés.
Défenses
Les mesures d'atténuation comprennent :
- LAPS : des mots de passe d'administrateur local uniques et aléatoires pour chaque machine.
- Credential Guard : isole les secrets de LSASS.
- La restriction des endroits où les comptes privilégiés peuvent se connecter (segmentation par niveaux).
- La désactivation de NTLM au profit de Kerberos lorsque c'est possible.
Attaques connexes
Pass-the-Hash a des techniques apparentées :
- Pass-the-Ticket : réutiliser un ticket Kerberos volé.
- Overpass-the-Hash : utiliser un hachage NTLM pour demander un TGT Kerberos.
Ces techniques étendent la réutilisation des identifiants au monde Kerberos.
NTLM ou Kerberos
Pass-the-Hash exploite spécifiquement l'authentification NTLM. Les environnements qui imposent Kerberos et désactivent NTLM réduisent considérablement la surface d'attaque.
Toutefois, NTLM subsiste dans la plupart des réseaux pour des raisons de compatibilité, et PtH reste donc largement efficace. C'est pourquoi la désactivation de NTLM est une mesure de renforcement recommandée.
Vérification rapide
Rappelez-vous pourquoi PtH ne nécessite pas de craquage.
Récapitulatif
Vous comprenez maintenant Pass-the-Hash :
- L'authentification NTLM accepte le hachage comme secret ; aucun craquage n'est donc nécessaire.
- Les hachages sont extraits de SAM, LSASS ou NTDS.dit à l'aide de Mimikatz ou de secretsdump.
- Des outils comme psexec.py, NetExec et evil-winrm réutilisent les hachages pour le déplacement latéral.
- Défense : LAPS, Credential Guard et segmentation par niveaux.
Vous allez maintenant cartographier les chemins d'attaque avec BloodHound.
Questions Fréquemment Posées
La leçon « Pass-the-Hash » est-elle gratuite ?
Oui — le texte complet de « Pass-the-Hash » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ethical Hacking Academy, passe à CoddyKit PRO. Le cours Ethical Hacking Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Pass-the-Hash » ?
Réutiliser les identifiants Tu pratiques Ethical Hacking Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Ethical Hacking Academy ?
Aucune expérience préalable n'est requise. Ethical Hacking Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Pass-the-Hash » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Ethical Hacking Academy ?
Oui. Chaque leçon Ethical Hacking Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Fondamentaux d’AD
- Kerberoasting
- Pass-the-Hash
- BloodHound