Cyber Security Academy · Pelajaran

Pass-the-Hash dan Pass-the-Ticket

Menggunakan kembali kredensial yang dicuri.

Pelajaran 3 dari 413 langkah

Pass-the-Hash dan Pass-the-Ticket adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Kredensial Tanpa Kata Sandi

Autentikasi Windows sering kali tidak memerlukan kata sandi teks biasa pada saat digunakan. Hash NTLM maupun tiket Kerberos dapat digunakan untuk autentikasi secara mandiri. Penyerang memanfaatkan hal ini: mencuri artefaknya, lalu menggunakannya kembali.

  • Penggunaan Hash (PtH) menggunakan ulang hash NTLM.
  • Penggunaan Tiket (PtT) menggunakan ulang tiket Kerberos.
  • Keduanya tidak memerlukan pemecahan kata sandi.

Tempat Kredensial Disimpan

Materi kredensial disimpan sementara di memori dan pada penyimpanan selama operasi normal. Sumber yang umum meliputi:

  • Memori proses LSASS menyimpan hash dan tiket untuk pengguna yang telah masuk.
  • Basis data SAM menyimpan hash akun lokal.
  • NTDS.dit pada DC menyimpan setiap hash domain.
  • Brankas kredensial dan penyimpanan peramban yang dilindungi DPAPI.

Mengekstrak LSASS adalah langkah pengambilan kredensial yang paling umum.

# Mimikatz: dump logon passwords and hashes
privilege::debug
sekurlsa::logonpasswords

# Comsvcs minidump of lsass (living-off-the-land)
rundll32 C:\windows\system32\comsvcs.dll, MiniDump <pid> lsass.dmp full

Mekanisme Penggunaan Hash

Autentikasi NTLM membuktikan bahwa Anda mengetahui kata sandi dengan menggunakan hash-nya sebagai rahasia dalam respons terhadap tantangan. Jika memiliki hash tersebut, Anda dapat menyelesaikan jabat tangan tanpa pernah mengetahui kata sandinya.

Hal ini menjadikan hash NT setara dengan kata sandi. Layanan apa pun yang menerima NTLM dapat diakses hanya dengan hash tersebut.

# Mimikatz pass-the-hash spawns a process with injected creds
sekurlsa::pth /user:Administrator /domain:corp.local /ntlm:<NThash> /run:cmd.exe

# Impacket psexec via hash
psexec.py -hashes :<NThash> corp.local/Administrator@10.0.0.20

Mekanisme Penggunaan Tiket

Tiket Kerberos adalah token pembawa: siapa pun yang memegang TGT atau TGS yang valid dapat menggunakannya sampai kedaluwarsa. Penyerang mengekstrak tiket dari LSASS dan menyuntikkannya ke sesi mereka sendiri.

  • Mencuri TGT memungkinkan Anda meminta tiket layanan sebagai pengguna tersebut.
  • Mencuri TGS memberikan akses ke satu layanan tertentu.
# Export all tickets, then inject one
Rubeus.exe dump /nowrap
Rubeus.exe ptt /ticket:doIF... (base64 blob)

# Mimikatz
sekurlsa::tickets /export
kerberos::ptt ticket.kirbi

Mengubah Hash Menjadi Tiket

Pengubahan hash menjadi tiket, yang juga dikenal sebagai penggunaan kunci, menjembatani NTLM dan Kerberos. Anda menggunakan kunci NTLM (atau AES) yang dicuri untuk meminta TGT Kerberos yang sah, lalu beroperasi sepenuhnya dalam Kerberos.

Teknik ini lebih terselubung daripada penggunaan hash secara langsung karena lalu lintas yang dihasilkan terlihat seperti autentikasi Kerberos normal.

# Rubeus: turn an NTLM hash into a TGT
Rubeus.exe asktgt /user:svc_sql /rc4:<NThash> /ptt

# AES key is even quieter than RC4
Rubeus.exe asktgt /user:svc_sql /aes256:<key> /ptt

Tiket Emas dan Perak

Dengan akses yang lebih dalam, penyerang memalsukan tiket secara langsung.

  • Tiket Emas adalah TGT palsu yang ditandatangani menggunakan hash krbtgt. Tiket ini memberikan identitas apa pun dan tetap valid sampai krbtgt diputar dua kali.
  • Tiket Perak adalah TGS palsu untuk satu layanan, ditandatangani menggunakan hash akun layanan tersebut. Tiket ini tidak pernah menghubungi DC sehingga tidak banyak menimbulkan jejak.
  • Tiket Berlian mengubah TGT yang diterbitkan secara sah untuk menghindari deteksi pemalsuan tiket.

Pola Pergerakan Lateral

Kredensial yang digunakan ulang memungkinkan pergerakan lateral. Saluran eksekusi yang umum meliputi:

  • SMB dan pembuatan layanan (bergaya psexec).
  • Pembuatan proses jarak jauh menggunakan WMI.
  • WinRM / Remoting PowerShell.
  • Instansiasi objek DCOM.

Hash atau tiket curian yang sama dapat membuka akses ke banyak host tempat akun tersebut menjadi admin lokal.

Mengapa Penggunaan Ulang Admin Lokal Berbahaya

Satu kata sandi administrator lokal yang digunakan bersama di banyak mesin merupakan bencana. Sekali saja kata sandi tersebut diekstrak, Anda dapat menggunakan hash itu untuk masuk ke setiap host yang menggunakannya.

LAPS mengatasi hal ini dengan menetapkan kata sandi admin lokal yang unik dan diputar untuk setiap mesin, lalu menyimpannya di AD dengan akses baca yang dibatasi.

Deteksi

Serangan ini meninggalkan telemetri jika Anda memantaunya.

  • Jenis masuk 3 / 9 dengan NTLM saat Kerberos seharusnya digunakan.
  • Peristiwa 4624 dengan seclogon atau NTLM yang tidak lazim dari akun dengan hak istimewa.
  • Anomali tiket: TGS tanpa TGT sebelumnya (Tiket Perak), atau tiket dengan masa berlaku yang tidak wajar (Tiket Emas).
  • Akses LSASS dari proses nonstandar (peristiwa Sysmon 10).

Pertahanan

Pengerasan berfokus pada perlindungan dan isolasi kredensial.

  • Aktifkan Credential Guard untuk mengisolasi rahasia LSASS dalam enklave VBS.
  • Tambahkan akun sensitif ke Protected Users (tanpa NTLM, tanpa delegasi, dan dengan masa berlaku tiket yang singkat).
  • Terapkan LAPS dan tegakkan pembagian tingkat admin agar kredensial Tier 0 tidak pernah berada di stasiun kerja.
  • Putar krbtgt dua kali jika dicurigai terjadi penyusupan melalui Tiket Emas.

Menguji secara Bertanggung Jawab

Mengekstrak LSASS dan memalsukan tiket adalah tindakan berdampak tinggi. Lakukan hanya dengan izin tertulis yang jelas dan pada target yang telah disepakati. Hindari mengekstrak data dari DC produksi kecuali tercakup dalam penugasan, dan musnahkan hash serta tiket yang diambil dengan aman setelah pelaporan.

Dokumentasikan setiap penggunaan ulang kredensial agar tim pertahanan dapat memvalidasi bahwa deteksi mereka terpicu.

Pemeriksaan Singkat

Periksa pemahaman Anda tentang serangan penggunaan ulang kredensial.

Ringkasan

Anda telah melihat bagaimana hash dan tiket curian dapat melewati kata sandi sepenuhnya.

  • PtH menggunakan ulang hash NTLM; PtT menggunakan ulang tiket Kerberos.
  • Pengubahan hash menjadi tiket mengubah hash menjadi TGT Kerberos yang bersih.
  • Tiket Emas, Perak, dan Berlian dipalsukan untuk mempertahankan akses.
  • Credential Guard, LAPS, Protected Users, dan rotasi krbtgt adalah pertahanan utama.

Selanjutnya: mengubah pijakan awal menjadi kendali penuh atas domain.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Pass-the-Hash dan Pass-the-Ticket” gratis?

Ya — teks lengkap “Pass-the-Hash dan Pass-the-Ticket” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Pass-the-Hash dan Pass-the-Ticket”?

Menggunakan kembali kredensial yang dicuri. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Pass-the-Hash dan Pass-the-Ticket” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Permukaan Serangan Active Directory
  2. Kerberos dan Kerberoasting
  3. Pass-the-Hash dan Pass-the-Ticket
  4. Eskalasi Hak Istimewa dan Dominasi Domain
← Kembali ke Cyber Security Academy