Pergerakan Lateral: Pass-the-Hash dan Pass-the-Ticket
Pahami cara penyerang menggunakan kembali hash NTLM dan tiket Kerberos untuk bergerak secara lateral tanpa mengetahui kata sandi teks biasa, serta pertahanan untuk menghentikannya.
Pergerakan Lateral: Pass-the-Hash dan Pass-the-Ticket adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Pergerakan Lateral: Menyebar Melalui Jaringan
Pergerakan lateral mengacu pada teknik yang digunakan penyerang untuk bergerak secara bertahap melalui jaringan setelah mendapatkan pijakan awal, dengan tujuan mencapai target bernilai lebih tinggi seperti pengendali domain, basis data, dan stasiun kerja administratif. Berbeda dari akses awal (yang biasanya menargetkan satu titik akhir), pergerakan lateral mengeksploitasi hubungan kepercayaan antarsistem — mekanisme autentikasi, kredensial bersama, konektivitas jaringan, dan alat administratif — yang diandalkan pengguna sah setiap hari. Pergerakan lateral yang efektif memungkinkan satu akun dengan hak istimewa rendah yang telah disusupi akhirnya mencapai setiap sistem dalam suatu lingkungan.
Cara Kerja Autentikasi Windows: NTLM
NTLM (NT LAN Manager) adalah protokol autentikasi Windows lama yang didasarkan pada mekanisme tantangan-respons. Ketika klien melakukan autentikasi ke server, server mengirimkan tantangan acak; klien merespons dengan melakukan hashing terhadap tantangan tersebut bersama hash NT milik pengguna (hash tetap yang diturunkan dari kata sandi). Kelemahan desain yang kritis: hash NT itu sendiri sudah cukup untuk melakukan autentikasi — kata sandi tidak diperlukan. Hash NT disimpan dalam basis data Security Account Manager (SAM) pada stasiun kerja dan dalam NTDS.DIT pada pengendali domain. Jika penyerang memperoleh hash NT, mereka dapat melakukan autentikasi sebagai pengguna tersebut tanpa pernah mengetahui kata sandinya.
# NT hash example: MD4 of Unicode password
# Password 'Password123' -> NT hash: 58a478135a93ac3bf058a5ea0e8fdb71
# This hash alone is sufficient for NTLM authentication
# An attacker with the hash can authenticate to any service accepting NTLMPass-the-Hash (PtH): Autentikasi Tanpa Kata Sandi
Pass-the-Hash (PtH) adalah teknik serangan ketika penyerang menggunakan hash NTLM yang diperoleh untuk melakukan autentikasi ke sistem lain tanpa mengetahui kata sandi teks biasa yang mendasarinya. Setelah menyusupi satu sistem dan mengekstrak hash dari memori (LSASS) atau basis data SAM, penyerang mengganti materi kredensial mereka sendiri dengan hash yang dicuri dalam permintaan autentikasi. Hal ini sangat merusak karena kata sandi administrator lokal yang digunakan bersama (umum di lingkungan tanpa LAPS) berarti satu hash dapat menyusupi ratusan atau ribuan mesin. Alat seperti Mimikatz, Impacket's psexec.py, dan CrackMapExec mengotomatiskan serangan PtH.
# PtH attack using Impacket's psexec (attacker tool - for understanding defenses)
# psexec.py -hashes :58a478135a93ac3bf058a5ea0e8fdb71 administrator@192.168.1.100
# This grants an interactive shell on 192.168.1.100 WITHOUT knowing the password
# Using only the NTLM hash extracted from a previously compromised systemPertahanan terhadap Pass-the-Hash
Beberapa mitigasi mengurangi efektivitas serangan PtH: Local Administrator Password Solution (LAPS) — alat Microsoft yang menetapkan kata sandi admin lokal unik dan berganti secara berkala untuk setiap mesin, sehingga hash yang dicuri dari satu mesin hanya dapat membuka mesin tersebut; Credential Guard (Windows 10/11) — menggunakan keamanan berbasis virtualisasi untuk mengisolasi LSASS dalam enklave aman sehingga hash tidak dapat diekstrak; menonaktifkan NTLM dan memilih Kerberos jika memungkinkan; membatasi akses administratif melalui Privileged Access Workstations (PAW) dan model admin bertingkat; serta Protected Users security group di Active Directory yang mencegah penyimpanan hash dalam tembolok untuk akun anggota.
# Check if LAPS is deployed on a domain
# Look for the ms-Mcs-AdmPwd attribute on computer objects
Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwd |
Where {$_.'ms-Mcs-AdmPwd' -ne $null} |
Select-Object Name, 'ms-Mcs-AdmPwd'Ikhtisar Kerberos: Cara Kerja Tiket
Kerberos adalah protokol autentikasi default dalam lingkungan Active Directory dan menghindari pengiriman kata sandi atau hash melalui jaringan dengan menggunakan tiket terenkripsi. Prosesnya: (1) klien melakukan autentikasi ke Key Distribution Center (KDC) — peran yang dijalankan oleh pengendali domain — dan menerima Ticket Granting Ticket (TGT) yang dienkripsi dengan hash akun KRBTGT; (2) ketika klien perlu mengakses suatu layanan, klien memberikan TGT untuk menerima Service Ticket (TGS/ST) yang dienkripsi dengan kunci layanan target; (3) klien memberikan tiket layanan kepada target, yang memvalidasinya tanpa menghubungi KDC. Tiket memiliki masa berlaku default selama 10 jam.
# View current Kerberos tickets on Windows
klist
# Output shows:
# Ticket cache: API:...
# Server: krbtgt/DOMAIN.COM
# Encryption type: AES-256
# Expiration date: <timestamp>Pass-the-Ticket (PtT): Mencuri Tiket Kerberos
Pass-the-Ticket (PtT) adalah padanan Kerberos untuk Pass-the-Hash: penyerang mengekstrak tiket Kerberos yang valid dari memori sistem yang telah disusupi dan mengimpornya ke sesi mereka sendiri untuk melakukan autentikasi sebagai pemilik tiket tersebut. Tiket Kerberos disimpan dalam memori di Windows dan dapat diekstrak dengan perintah Mimikatz's kerberos::list dan kerberos::ptt. TGT yang dicuri paling bernilai karena dapat digunakan untuk meminta tiket layanan bagi layanan apa pun yang dapat diakses oleh pemilik tiket. Service Ticket (TGS) yang dicuri lebih terbatas — tiket tersebut hanya memberikan akses ke layanan tertentu yang menjadi tujuan penerbitannya.
# PtT attack: export and import tickets with Mimikatz
# On compromised system:
# mimikatz# kerberos::list /export <- dumps all tickets to .kirbi files
# On attacker system:
# mimikatz# kerberos::ptt ticket.kirbi <- injects stolen ticket
# Now authenticated as the ticket's owner for its serviceOver-Pass-the-Hash: Mengubah Hash Menjadi Tiket
Over-Pass-the-Hash (oPtH), yang juga disebut Pass-the-Key, menjembatani pencurian hash NT dan perolehan tiket Kerberos. Penyerang menggunakan hash NT atau kunci AES yang dicuri untuk meminta TGT Kerberos dari pengendali domain, bahkan tanpa mengetahui kata sandi teks biasa. Tindakan ini mengubah hash yang dicuri menjadi TGT Kerberos lengkap, sehingga memberikan seluruh fleksibilitas serangan PtT. Teknik ini bernilai karena banyak organisasi telah menonaktifkan NTLM dan memilih Kerberos — oPtH memungkinkan serangan berbasis hash berhasil terhadap lingkungan yang hanya menggunakan Kerberos. Mimikatz menerapkannya sebagai sekurlsa::pth.
Protokol Pergerakan Lateral: SMB, WMI, dan RDP
Penyerang menggunakan beberapa protokol untuk bergerak secara lateral dengan kredensial atau tiket yang dicuri: SMB (Server Message Block) memungkinkan eksekusi perintah dari jarak jauh melalui PsExec, serta menyediakan akses file jarak jauh dan pembuatan layanan; WMI (Windows Management Instrumentation) memungkinkan eksekusi perintah jarak jauh dan banyak digunakan oleh administrator maupun penyerang karena keberadaannya yang luas serta celah pencatatan; RDP (Remote Desktop Protocol) menyediakan sesi desktop interaktif; dan WinRM/PowerShell Remoting memungkinkan eksekusi perintah PowerShell pada sistem jarak jauh. Pihak bertahan sebaiknya menetapkan pola dasar sistem yang secara sah menggunakan protokol ini dan memberikan peringatan atas pola penggunaan yang tidak normal.
# Detection: look for unusual SMB authentication from workstations
# Windows Security Event ID 4624: successful logon
# Windows Security Event ID 4648: explicit credential use
# Splunk query:
# index=windows EventCode=4624 LogonType=3 WorkstationName!='DOMAIN\server*'
# NOT [whitelist of servers]
# | stats count by Computer, AccountName, IpAddressBloodHound: Memvisualisasikan Jalur Serangan
BloodHound adalah alat sumber terbuka yang digunakan oleh tim merah maupun pihak bertahan untuk memvisualisasikan jalur eskalasi hak istimewa dan pergerakan lateral Active Directory. Alat ini mengumpulkan data hubungan (siapa yang menjadi anggota grup tertentu, siapa yang memiliki hak admin pada mesin tertentu, akun mana yang mengaktifkan delegasi) dan menampilkannya sebagai graf dengan simpul berupa pengguna/mesin/grup serta sisi berupa izin. Kueri 'Find Shortest Paths to Domain Admins' milik BloodHound dapat menunjukkan kepada penyerang — dan pihak bertahan — secara tepat urutan penyusupan yang dapat mengarah pada pengambilalihan penuh domain. Pihak bertahan menggunakan BloodHound untuk menghapus jalur hak istimewa yang tidak diperlukan sebelum dieksploitasi oleh penyerang.
# Run BloodHound collector (SharpHound) on domain
# SharpHound.exe -c All --outputdirectory C:\Temp
# Outputs JSON files imported into BloodHound Neo4j database
# Key queries for defenders:
# - Find all Domain Admins
# - Find Shortest Paths to Domain Admins
# - Find Principals with DCSync RightsMendeteksi Pergerakan Lateral
Mendeteksi pergerakan lateral mengharuskan korelasi peristiwa di berbagai sistem. Sinyal deteksi utama: Windows Event ID 4648 (log masuk dengan kredensial eksplisit — umum dalam PtH/PtT); Event ID 4769 (tiket layanan Kerberos diminta — tidak normal jika meminta tiket untuk layanan yang jarang diakses); Event ID 7045/4697 (layanan baru diinstal — umum dalam pergerakan lateral berbasis PsExec); penggunaan alat administratif yang tidak biasa dari stasiun kerja non-admin (wmic.exe, psexec.exe); serta anomali autentikasi SMB ketika stasiun kerja melakukan autentikasi ke stasiun kerja lain (lalu lintas normal mengalir dari stasiun kerja ke server, bukan secara peer-to-peer). Platform EDR dengan deteksi perilaku dapat menangkap pola ini di seluruh jaringan.
Model Administrasi Bertingkat
model administrasi bertingkat (desain Active Directory yang direkomendasikan Microsoft) mencegah pencurian kredensial dari satu tingkat agar tidak menyusupi tingkat yang lebih tinggi: Tier 0 (bidang kendali identitas — pengendali domain, Azure AD) — hanya akun admin Tier 0 yang dapat mengelolanya, dan akun-akun ini tidak pernah masuk ke sistem Tier 1 atau 2; Tier 1 (server dan layanan awan) — akun admin Tier 1 khusus; Tier 2 (stasiun kerja dan perangkat) — akun dukungan teknis dan admin standar. Dengan mengisolasi kredensial ke dalam berbagai tingkat, akun admin stasiun kerja yang disusupi tidak dapat digunakan untuk menyerang pengendali domain. Hal ini secara langsung melawan pergerakan lateral PtH dan PtT.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini Anda telah mempelajari: Pass-the-Hash mengeksploitasi rancangan hash sebagai kredensial pada NTLM — hash NT saja dapat digunakan untuk autentikasi tanpa kata sandi, dan terutama dapat ditangkal dengan LAPS serta Credential Guard; Pass-the-Ticket mencuri tiket Kerberos yang valid dari memori untuk melakukan autentikasi sebagai pengguna lain, dengan TGT yang dicuri menjadi sangat kuat karena dapat menghasilkan tiket layanan untuk layanan apa pun; serta model administrasi bertingkat mencegah pencurian kredensial pada satu tingkat digunakan untuk melakukan pergerakan lateral ke tingkat dengan hak istimewa lebih tinggi. Selanjutnya kita akan membahas serangan Kerberoasting dan Golden Ticket yang menargetkan implementasi Kerberos pada Active Directory.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Pergerakan Lateral: Pass-the-Hash dan Pass-the-Ticket” gratis?
Ya — teks lengkap “Pergerakan Lateral: Pass-the-Hash dan Pass-the-Ticket” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Pergerakan Lateral: Pass-the-Hash dan Pass-the-Ticket”?
Pahami cara penyerang menggunakan kembali hash NTLM dan tiket Kerberos untuk bergerak secara lateral tanpa mengetahui kata sandi teks biasa, serta pertahanan untuk menghentikannya. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Pergerakan Lateral: Pass-the-Hash dan Pass-the-Ticket” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Siklus Hidup APT: Dari Akses Awal hingga Persistensi
- Pergerakan Lateral: Pass-the-Hash dan Pass-the-Ticket
- Kerberoasting dan Serangan Golden Ticket
- Kerangka Kerja MITRE ATT&CK untuk Deteksi dan Respons