0Pricing
Cyber Security Academy · Lezione

Pass-the-Hash e Pass-the-Ticket

Riutilizzare credenziali rubate.

Pass-the-Hash e Pass-the-Ticket è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Credenziali senza password

L'autenticazione Windows spesso non richiede la password in chiaro al momento dell'utilizzo. Sia gli hash NTLM sia i ticket Kerberos possono autenticare autonomamente. Gli attaccanti ne approfittano: rubano l'artefatto e lo riutilizzano.

  • Pass-the-Hash (PtH) riutilizza un hash NTLM.
  • Pass-the-Ticket (PtT) riutilizza un ticket Kerberos.
  • Nessuno dei due richiede di crackare la password.

Dove risiedono le credenziali

I dati delle credenziali vengono memorizzati nella cache, in memoria e su disco, durante il normale funzionamento. Le fonti comuni includono:

  • La memoria del processo LSASS contiene hash e ticket degli utenti con sessione attiva.
  • Il database SAM memorizza gli hash degli account locali.
  • NTDS.dit sui DC memorizza tutti gli hash del dominio.
  • Vault delle credenziali e archivi dei browser protetti da DPAPI.

Il dumping di LSASS è il passaggio di raccolta più comune.

# Mimikatz: dump logon passwords and hashes
privilege::debug
sekurlsa::logonpasswords

# Comsvcs minidump of lsass (living-off-the-land)
rundll32 C:\windows\system32\comsvcs.dll, MiniDump <pid> lsass.dmp full

Meccanismi del Pass-the-Hash

L'autenticazione NTLM dimostra che si conosce la password usando il relativo hash come segreto in un challenge-response. Se si dispone dell'hash, è possibile completare l'handshake senza conoscere mai la password.

Questo rende l'hash NT equivalente a una password. Qualsiasi servizio che accetta NTLM è raggiungibile usando il solo hash.

# Mimikatz pass-the-hash spawns a process with injected creds
sekurlsa::pth /user:Administrator /domain:corp.local /ntlm:<NThash> /run:cmd.exe

# Impacket psexec via hash
psexec.py -hashes :<NThash> corp.local/Administrator@10.0.0.20

Meccanismi del Pass-the-Ticket

I ticket Kerberos sono token bearer: chiunque possieda un TGT o un TGS valido può usarlo fino alla sua scadenza. Gli attaccanti estraggono i ticket da LSASS e li iniettano nella propria sessione.

  • Rubare un TGT consente di richiedere ticket di servizio come quell'utente.
  • Rubare un TGS concede l'accesso a un servizio specifico.
# Export all tickets, then inject one
Rubeus.exe dump /nowrap
Rubeus.exe ptt /ticket:doIF... (base64 blob)

# Mimikatz
sekurlsa::tickets /export
kerberos::ptt ticket.kirbi

Overpass-the-Hash

Overpass-the-Hash (noto anche come pass-the-key) fa da ponte tra NTLM e Kerberos. Si usa una chiave NTLM (o AES) rubata per richiedere un TGT Kerberos legittimo, quindi si opera interamente all'interno di Kerberos.

È più furtivo del PtH diretto, perché il traffico risultante appare come una normale autenticazione Kerberos.

# Rubeus: turn an NTLM hash into a TGT
Rubeus.exe asktgt /user:svc_sql /rc4:<NThash> /ptt

# AES key is even quieter than RC4
Rubeus.exe asktgt /user:svc_sql /aes256:<key> /ptt

Golden e Silver Ticket

Con un accesso più profondo, gli attaccanti falsificano direttamente i ticket.

  • Un Golden Ticket è un TGT contraffatto firmato con l'hash krbtgt. Consente di impersonare qualsiasi identità ed è valido finché krbtgt non viene ruotato due volte.
  • Un Silver Ticket è un TGS contraffatto per un singolo servizio, firmato con l'hash dell'account di servizio. Non contatta mai il DC, quindi è silenzioso.
  • Un Diamond Ticket modifica un TGT emesso legittimamente per eludere i sistemi di rilevamento della falsificazione dei ticket.

Modelli di movimento laterale

Le credenziali riutilizzate consentono il movimento laterale. I canali comuni per l'esecuzione includono:

  • SMB + creazione di servizi (stile psexec).
  • Creazione di processi remoti tramite WMI.
  • WinRM / PowerShell Remoting.
  • Creazione di istanze di oggetti tramite DCOM.

Lo stesso hash o ticket rubato può sbloccare l'accesso a molti host sui quali l'account è amministratore locale.

Perché il riutilizzo dell'amministratore locale è rischioso

Una singola password condivisa dell'amministratore locale su più macchine è catastrofica. Eseguirne il dump una volta consente di accedere tramite PtH a ogni host che la condivide.

LAPS risolve il problema impostando una password univoca e ruotata per l'amministratore locale di ogni macchina, memorizzata in AD con accesso in lettura limitato.

Rilevamento

Questi attacchi lasciano tracce nella telemetria, se si sa cosa cercare.

  • Tipo di accesso 3 / 9 con NTLM quando ci si aspetta Kerberos.
  • Evento 4624 con seclogon o NTLM insolito da account privilegiati.
  • Anomalie dei ticket: un TGS senza un TGT precedente (Silver Ticket), oppure ticket con durate anomale (Golden Ticket).
  • Accesso a LSASS da processi non standard (evento Sysmon 10).

Difese

L'hardening si concentra sulla protezione e sull'isolamento delle credenziali.

  • Abiliti Credential Guard per isolare i segreti di LSASS in un'enclave VBS.
  • Aggiunga gli account sensibili a Protected Users (nessun NTLM, nessuna delega, durata breve dei ticket).
  • Distribuisca LAPS e applichi la suddivisione in livelli degli amministratori, così le credenziali Tier 0 non finiscono mai sulle workstation.
  • Ruoti krbtgt due volte in caso di compromissione sospetta di un Golden Ticket.

Eseguire i test responsabilmente

Il dumping di LSASS e la falsificazione dei ticket sono azioni ad alto impatto. Le esegua solo con autorizzazione esplicita e sui target concordati. Eviti di eseguire il dump dei DC di produzione, a meno che non rientrino nell'ambito dell'incarico, e distrugga in modo sicuro gli hash e i ticket raccolti dopo aver redatto il report.

Documenti ogni riutilizzo di credenziali, così i blue team possono verificare che i loro sistemi di rilevamento si siano attivati.

Verifica rapida

Verifichi la propria comprensione degli attacchi di riutilizzo delle credenziali.

Riepilogo

Ha visto come gli hash e i ticket rubati aggirano completamente le password.

  • PtH riutilizza gli hash NTLM; PtT riutilizza i ticket Kerberos.
  • Overpass-the-Hash converte un hash in un TGT Kerberos legittimo.
  • I Golden, Silver e Diamond Ticket vengono falsificati per garantire la persistenza.
  • Credential Guard, LAPS, Protected Users e la rotazione di krbtgt sono le difese principali.

Prossimo argomento: trasformare un foothold nel controllo completo del dominio.

Domande Frequenti

La lezione «Pass-the-Hash e Pass-the-Ticket» è gratuita?

Sì — il testo completo di «Pass-the-Hash e Pass-the-Ticket» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Pass-the-Hash e Pass-the-Ticket»?

Riutilizzare credenziali rubate. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Pass-the-Hash e Pass-the-Ticket»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Superficie d'attacco di Active Directory
  2. Kerberos e Kerberoasting
  3. Pass-the-Hash e Pass-the-Ticket
  4. Escalation dei privilegi e dominio
← Torna a Cyber Security Academy