0Pricing
Security+ Academy · Lezione

Movimento laterale: Pass-the-Hash e Pass-the-Ticket

Comprenda come gli aggressori riutilizzino gli hash NTLM e i ticket Kerberos per muoversi lateralmente senza conoscere le password in chiaro e quali difese possano bloccarli.

Movimento laterale: Pass-the-Hash e Pass-the-Ticket è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.

Movimento laterale: propagarsi nella rete

Il movimento laterale indica le tecniche utilizzate dagli aggressori per spostarsi progressivamente all’interno di una rete dopo aver stabilito un punto d’appoggio iniziale, con l’obiettivo di raggiungere obiettivi di maggior valore come controller di dominio, database e workstation amministrative. A differenza dell’accesso iniziale (che di solito prende di mira un singolo endpoint), il movimento laterale sfrutta le relazioni di fiducia tra i sistemi — meccanismi di autenticazione, credenziali condivise, connettività di rete e strumenti amministrativi — su cui gli utenti legittimi fanno affidamento ogni giorno. Un movimento laterale efficace consente a un singolo account compromesso con privilegi ridotti di raggiungere infine ogni sistema dell’ambiente.

Come funziona l’autenticazione Windows: NTLM

NTLM (NT LAN Manager) è un protocollo di autenticazione Windows legacy basato su un meccanismo di challenge-response. Quando un client esegue l’autenticazione presso un server, il server invia una challenge casuale; il client risponde calcolando l’hash della challenge insieme all’hash NT dell’utente (un hash fisso derivato dalla password). Il difetto di progettazione fondamentale è che l’hash NT stesso è sufficiente per autenticarsi, senza bisogno della password. L’hash NT è memorizzato nel database Security Account Manager (SAM) sulle workstation e in NTDS.DIT sui controller di dominio. Se un aggressore ottiene l’hash NT, può autenticarsi come quell’utente senza conoscere la password.

# NT hash example: MD4 of Unicode password
# Password 'Password123' -> NT hash: 58a478135a93ac3bf058a5ea0e8fdb71
# This hash alone is sufficient for NTLM authentication
# An attacker with the hash can authenticate to any service accepting NTLM

Pass-the-Hash (PtH): autenticarsi senza password

Pass-the-Hash (PtH) è una tecnica di attacco in cui un aggressore utilizza un hash NTLM acquisito per autenticarsi ad altri sistemi senza conoscere la password in chiaro corrispondente. Dopo aver compromesso un sistema ed estratto gli hash dalla memoria (LSASS) o dal database SAM, l’aggressore sostituisce il materiale delle proprie credenziali con l’hash rubato nelle richieste di autenticazione. Questa tecnica è particolarmente devastante perché le password condivise degli amministratori locali (comuni negli ambienti privi di LAPS) fanno sì che un singolo hash comprometta centinaia o migliaia di macchine. Strumenti come Mimikatz, Impacket's psexec.py e CrackMapExec automatizzano gli attacchi PtH.

# PtH attack using Impacket's psexec (attacker tool - for understanding defenses)
# psexec.py -hashes :58a478135a93ac3bf058a5ea0e8fdb71 administrator@192.168.1.100

# This grants an interactive shell on 192.168.1.100 WITHOUT knowing the password
# Using only the NTLM hash extracted from a previously compromised system

Difendersi dal Pass-the-Hash

Diverse misure di mitigazione riducono l’efficacia degli attacchi PtH: Local Administrator Password Solution (LAPS) — lo strumento di Microsoft che assegna password amministrative locali univoche e soggette a rotazione a ogni macchina, così che un hash sottratto da una macchina consenta di accedere solo a quella macchina; Credential Guard (Windows 10/11) — utilizza la sicurezza basata sulla virtualizzazione per isolare LSASS in un enclave sicuro da cui non è possibile estrarre gli hash; disabilitare NTLM a favore di Kerberos quando possibile; limitare l’accesso amministrativo tramite Privileged Access Workstations (PAW) e modelli di amministrazione a livelli; e il gruppo di sicurezza Protected Users in Active Directory, che impedisce il caching degli hash per gli account membri.

# Check if LAPS is deployed on a domain
# Look for the ms-Mcs-AdmPwd attribute on computer objects
Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwd | 
  Where {$_.'ms-Mcs-AdmPwd' -ne $null} | 
  Select-Object Name, 'ms-Mcs-AdmPwd'

Panoramica di Kerberos: come funzionano i ticket

Kerberos è il protocollo di autenticazione predefinito negli ambienti Active Directory ed evita di inviare password o hash sulla rete utilizzando ticket crittografati. Il processo è il seguente: (1) il client esegue l’autenticazione presso il Key Distribution Center (KDC) — un ruolo svolto dal controller di dominio — e riceve un Ticket Granting Ticket (TGT) crittografato con l’hash dell’account KRBTGT; (2) quando il client deve accedere a un servizio, presenta il TGT per ricevere un Service Ticket (TGS/ST) crittografato con la chiave del servizio di destinazione; (3) il client presenta il ticket di servizio alla destinazione, che lo convalida senza contattare il KDC. I ticket hanno una durata predefinita di 10 ore.

# View current Kerberos tickets on Windows
klist
# Output shows:
# Ticket cache: API:...
# Server: krbtgt/DOMAIN.COM
# Encryption type: AES-256
# Expiration date: <timestamp>

Pass-the-Ticket (PtT): sottrarre i ticket Kerberos

Pass-the-Ticket (PtT) è l’equivalente Kerberos del Pass-the-Hash: un aggressore estrae un ticket Kerberos valido dalla memoria di un sistema compromesso e lo importa nella propria sessione per autenticarsi come il titolare del ticket. I ticket Kerberos sono memorizzati nella memoria di Windows e possono essere estratti con i comandi Mimikatz's kerberos::list e kerberos::ptt. I TGT rubati sono i più preziosi, perché possono essere utilizzati per richiedere ticket di servizio per qualsiasi servizio a cui il titolare del ticket può accedere. I Service Ticket (TGS) rubati sono più limitati: concedono l’accesso solo al servizio specifico per cui sono stati emessi.

# PtT attack: export and import tickets with Mimikatz
# On compromised system:
# mimikatz# kerberos::list /export   <- dumps all tickets to .kirbi files

# On attacker system:
# mimikatz# kerberos::ptt ticket.kirbi  <- injects stolen ticket
# Now authenticated as the ticket's owner for its service

Over-Pass-the-Hash: convertire l’hash in un ticket

Over-Pass-the-Hash (oPtH), chiamato anche Pass-the-Key, colma il divario tra il furto di hash NT e l’acquisizione di ticket Kerberos. Un aggressore utilizza un hash NT o una chiave AES rubati per richiedere un TGT Kerberos al controller di dominio, anche senza conoscere la password in chiaro. In questo modo trasforma un hash rubato in un TGT Kerberos completo, ottenendo tutta la flessibilità degli attacchi PtT. Questa tecnica è utile perché molte organizzazioni hanno disabilitato NTLM a favore di Kerberos: oPtH consente agli attacchi basati su hash di avere successo negli ambienti che utilizzano solo Kerberos. Mimikatz la implementa come sekurlsa::pth.

Protocolli per il movimento laterale: SMB, WMI e RDP

Gli aggressori utilizzano diversi protocolli per spostarsi lateralmente con credenziali o ticket rubati: SMB (Server Message Block) consente di eseguire comandi da remoto tramite PsExec, offrendo accesso remoto ai file e creazione di servizi; WMI (Windows Management Instrumentation) consente l’esecuzione di comandi da remoto ed è ampiamente utilizzato sia dagli amministratori sia dagli aggressori grazie alla sua diffusione e alle lacune nei log; RDP (Remote Desktop Protocol) fornisce una sessione desktop interattiva; e WinRM/PowerShell Remoting consente di eseguire comandi PowerShell su sistemi remoti. I difensori dovrebbero definire una baseline dei sistemi che utilizzano legittimamente questi protocolli e generare avvisi in presenza di schemi d’uso anomali.

# Detection: look for unusual SMB authentication from workstations
# Windows Security Event ID 4624: successful logon
# Windows Security Event ID 4648: explicit credential use
# Splunk query:
# index=windows EventCode=4624 LogonType=3 WorkstationName!='DOMAIN\server*'
#   NOT [whitelist of servers]
# | stats count by Computer, AccountName, IpAddress

BloodHound: visualizzare i percorsi di attacco

BloodHound è uno strumento open source utilizzato sia dai red teamer sia dai difensori per visualizzare i percorsi di escalation dei privilegi e di movimento laterale in Active Directory. Raccoglie dati sulle relazioni (chi è membro di quale gruppo, chi dispone di diritti amministrativi su quale macchina, quali account hanno abilitato il delegation) e li visualizza come un grafo in cui i nodi rappresentano utenti, macchine o gruppi e gli archi rappresentano le autorizzazioni. La query 'Find Shortest Paths to Domain Admins' di BloodHound può mostrare ad aggressori e difensori esattamente quale sequenza di compromissioni potrebbe portare al pieno controllo del dominio. I difensori utilizzano BloodHound per eliminare i percorsi di privilegi non necessari prima che gli aggressori possano sfruttarli.

# Run BloodHound collector (SharpHound) on domain
# SharpHound.exe -c All --outputdirectory C:\Temp
# Outputs JSON files imported into BloodHound Neo4j database

# Key queries for defenders:
# - Find all Domain Admins
# - Find Shortest Paths to Domain Admins
# - Find Principals with DCSync Rights

Rilevare il movimento laterale

Il rilevamento del movimento laterale richiede la correlazione degli eventi tra più sistemi. I principali segnali di rilevamento sono: Windows Event ID 4648 (accesso con credenziali esplicite, comune in PtH/PtT); Event ID 4769 (richiesta di un ticket di servizio Kerberos, anomala se riguarda servizi a cui si accede raramente); Event ID 7045/4697 (nuovo servizio installato, comune nel movimento laterale basato su PsExec); uso insolito di strumenti amministrativi da workstation non amministrative (wmic.exe, psexec.exe); e anomalie nell’autenticazione SMB in cui le workstation eseguono l’autenticazione presso altre workstation (il traffico normale va dalle workstation ai server, non da una workstation all’altra). Le piattaforme EDR con rilevamento comportamentale individuano questi schemi nell’intera rete.

Modello di amministrazione a livelli

Il modello di amministrazione a livelli (il modello di progettazione di Active Directory raccomandato da Microsoft) impedisce che il furto di credenziali da un livello comprometta i livelli superiori: Tier 0 (piano di controllo delle identità: controller di dominio, Azure AD) — solo gli account amministrativi Tier 0 possono amministrare questi sistemi e tali account non accedono mai ai sistemi Tier 1 o Tier 2; Tier 1 (server e servizi cloud) — account amministrativi Tier 1 dedicati; Tier 2 (workstation e dispositivi) — account dell’help desk e account amministrativi standard. Isolando le credenziali in livelli distinti, un account amministrativo di una workstation compromessa non può essere utilizzato per attaccare i controller di dominio. Questo contrasta direttamente il movimento laterale PtH e PtT.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che: Pass-the-Hash sfrutta la progettazione di NTLM, che usa l'hash come credenziale — il solo hash NT autentica senza la password ed è contrastato principalmente da LAPS e Credential Guard; Pass-the-Ticket sottrae dalla memoria ticket Kerberos validi per autenticarsi come un altro utente, e i TGT sottratti sono particolarmente potenti perché possono generare ticket di servizio per qualsiasi servizio; inoltre, il modello di amministrazione a livelli impedisce che il furto di credenziali a un livello consenta il movimento laterale verso livelli con privilegi superiori. Prossimamente analizzeremo gli attacchi Kerberoasting e Golden Ticket che prendono di mira l'implementazione Kerberos di Active Directory.

Domande Frequenti

La lezione «Movimento laterale: Pass-the-Hash e Pass-the-Ticket» è gratuita?

Sì — il testo completo di «Movimento laterale: Pass-the-Hash e Pass-the-Ticket» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.

Cosa imparerò in «Movimento laterale: Pass-the-Hash e Pass-the-Ticket»?

Comprenda come gli aggressori riutilizzino gli hash NTLM e i ticket Kerberos per muoversi lateralmente senza conoscere le password in chiaro e quali difese possano bloccarli. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Security+ Academy?

Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Movimento laterale: Pass-the-Hash e Pass-the-Ticket»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Security+ Academy?

Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Ciclo di vita degli APT: dall'accesso iniziale alla persistenza
  2. Movimento laterale: Pass-the-Hash e Pass-the-Ticket
  3. Attacchi Kerberoasting e Golden Ticket
  4. Framework MITRE ATT&CK per rilevamento e risposta
← Torna a Security+ Academy