0Pricing
Security+ Academy · 강의

측면 이동: 해시 전달 및 티켓 전달

공격자가 평문 비밀번호를 알지 못한 채 NTLM 해시와 Kerberos 티켓을 재사용해 측면 이동하는 방식과 이를 차단하는 방어책을 이해합니다.

측면 이동: 해시 전달 및 티켓 전달은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

측면 이동: 네트워크를 통해 확산하기

측면 이동은 공격자가 최초 거점을 확보한 후 네트워크를 점진적으로 이동하여 도메인 컨트롤러, 데이터베이스, 관리 워크스테이션과 같은 가치가 더 높은 표적에 도달하려고 사용하는 기법을 의미합니다. 일반적으로 단일 엔드포인트를 표적으로 삼는 최초 접근과 달리, 측면 이동은 정상 사용자가 매일 의존하는 시스템 간의 신뢰 관계인 인증 메커니즘, 공유 자격 증명, 네트워크 연결, 관리 도구를 악용합니다. 효과적인 측면 이동을 통해 공격자는 권한이 낮은 계정 하나만 손상시킨 뒤에도 결국 환경 내 모든 시스템에 도달할 수 있습니다.

Windows 인증 작동 방식: NTLM

NTLM(NT LAN Manager)은 챌린지-응답 메커니즘을 기반으로 하는 레거시 Windows 인증 프로토콜입니다. 클라이언트가 서버에 인증할 때 서버는 무작위 챌린지를 보내고, 클라이언트는 사용자의 NT 해시(암호에서 파생된 고정 해시)와 챌린지를 함께 해시하여 응답합니다. 중요한 설계 결함은 암호가 없어도 NT 해시 자체만으로 인증할 수 있다는 점입니다. NT 해시는 워크스테이션의 Security Account Manager(SAM) 데이터베이스와 도메인 컨트롤러의 NTDS.DIT에 저장됩니다. 공격자가 NT 해시를 얻으면 암호를 전혀 알지 못해도 해당 사용자로 인증할 수 있습니다.

# NT hash example: MD4 of Unicode password
# Password 'Password123' -> NT hash: 58a478135a93ac3bf058a5ea0e8fdb71
# This hash alone is sufficient for NTLM authentication
# An attacker with the hash can authenticate to any service accepting NTLM

Pass-the-Hash(PtH): 암호 없이 인증하기

Pass-the-Hash(PtH)는 공격자가 실제 평문 암호를 알지 못한 채 탈취한 NTLM 해시를 사용하여 다른 시스템에 인증하는 공격 기법입니다. 한 시스템을 손상시킨 후 메모리(LSASS)나 SAM 데이터베이스에서 해시를 추출하고, 공격자는 인증 요청에서 자신의 자격 증명 자료를 도난한 해시로 바꿉니다. 공유 로컬 관리자 암호(LAPS가 없는 환경에서 흔함)로 인해 해시 하나만 탈취해도 수백 또는 수천 대의 시스템이 손상될 수 있으므로 특히 치명적입니다. Mimikatz, Impacket의 psexec.py, CrackMapExec과 같은 도구는 PtH 공격을 자동화합니다.

# PtH attack using Impacket's psexec (attacker tool - for understanding defenses)
# psexec.py -hashes :58a478135a93ac3bf058a5ea0e8fdb71 administrator@192.168.1.100

# This grants an interactive shell on 192.168.1.100 WITHOUT knowing the password
# Using only the NTLM hash extracted from a previously compromised system

Pass-the-Hash 방어

다음과 같은 여러 완화책으로 PtH 공격의 효과를 줄일 수 있습니다. Local Administrator Password Solution(LAPS) — Microsoft의 도구로, 각 컴퓨터에 서로 다르고 주기적으로 변경되는 로컬 관리자 암호를 할당하므로 한 컴퓨터에서 탈취한 해시로는 해당 컴퓨터만 잠금 해제할 수 있습니다. Credential Guard(Windows 10/11) — 가상화 기반 보안을 사용하여 LSASS를 보안 격리 영역에 분리하므로 해시를 추출할 수 없습니다. 가능한 경우 NTLM을 비활성화하고 Kerberos를 사용합니다. 권한 있는 접근 워크스테이션(PAW)과 계층형 관리자 모델을 통해 관리자 접근을 제한합니다. Active Directory의 Protected Users 보안 그룹은 구성원 계정의 해시 캐싱을 방지합니다.

# Check if LAPS is deployed on a domain
# Look for the ms-Mcs-AdmPwd attribute on computer objects
Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwd | 
  Where {$_.'ms-Mcs-AdmPwd' -ne $null} | 
  Select-Object Name, 'ms-Mcs-AdmPwd'

Kerberos 개요: 티켓 작동 방식

Kerberos는 Active Directory 환경의 기본 인증 프로토콜이며, 암호화된 티켓을 사용하여 네트워크를 통해 암호나 해시를 전송하지 않습니다. 과정은 다음과 같습니다. (1) 클라이언트가 도메인 컨트롤러가 담당하는 역할인 Key Distribution Center(KDC)에 인증하고 KRBTGT 계정의 해시로 암호화된 Ticket Granting Ticket(TGT)를 받습니다. (2) 클라이언트가 서비스에 접근해야 할 때 TGT를 제시하여 대상 서비스의 키로 암호화된 Service Ticket(TGS/ST)를 받습니다. (3) 클라이언트가 서비스 티켓을 대상에 제시하면 대상은 KDC에 연락하지 않고 티켓을 검증합니다. 티켓의 기본 수명은 10시간입니다.

# View current Kerberos tickets on Windows
klist
# Output shows:
# Ticket cache: API:...
# Server: krbtgt/DOMAIN.COM
# Encryption type: AES-256
# Expiration date: <timestamp>

Pass-the-Ticket(PtT): Kerberos 티켓 훔치기

Pass-the-Ticket(PtT)는 Pass-the-Hash에 대응하는 Kerberos 공격입니다. 공격자는 손상된 시스템의 메모리에서 유효한 Kerberos 티켓을 추출한 다음 자신의 세션으로 가져와 티켓 소유자로 인증합니다. Kerberos 티켓은 Windows의 메모리에 저장되며 Mimikatz의 kerberos::list 및 kerberos::ptt 명령으로 추출할 수 있습니다. 탈취한 TGT가 가장 가치 있는 이유는 티켓 소유자가 접근할 수 있는 모든 서비스에 대한 서비스 티켓을 요청하는 데 사용할 수 있기 때문입니다. 탈취한 Service Ticket(TGS)은 발급된 특정 서비스에만 접근 권한을 부여하므로 사용 범위가 더 제한적입니다.

# PtT attack: export and import tickets with Mimikatz
# On compromised system:
# mimikatz# kerberos::list /export   <- dumps all tickets to .kirbi files

# On attacker system:
# mimikatz# kerberos::ptt ticket.kirbi  <- injects stolen ticket
# Now authenticated as the ticket's owner for its service

Over-Pass-the-Hash: 해시를 티켓으로 전환하기

Over-Pass-the-Hash(oPtH)는 Pass-the-Key라고도 하며, NTLM 해시 탈취와 Kerberos 티켓 획득 사이의 간극을 연결합니다. 공격자는 평문 암호를 알지 못해도 도난한 NT 해시나 AES 키를 사용하여 도메인 컨트롤러에 Kerberos TGT를 요청할 수 있습니다. 이를 통해 도난한 해시가 완전한 Kerberos TGT로 변환되며, PtT 공격의 모든 유연성을 얻습니다. 많은 조직이 NTLM을 비활성화하고 Kerberos를 사용하므로 이 기법은 중요합니다. oPtH를 사용하면 Kerberos만 사용하는 환경에서도 해시 기반 공격을 성공시킬 수 있습니다. Mimikatz에서는 이를 sekurlsa::pth로 구현합니다.

측면 이동 프로토콜: SMB, WMI 및 RDP

공격자는 탈취한 자격 증명이나 티켓을 사용하여 여러 프로토콜로 측면 이동을 수행합니다. SMB(Server Message Block)는 PsExec을 통해 원격으로 명령을 실행하고 원격 파일 접근과 서비스 생성을 가능하게 합니다. WMI(Windows Management Instrumentation)는 원격 명령 실행을 가능하게 하며 어디서나 사용되고 로깅에 공백이 많기 때문에 관리자와 공격자 모두가 널리 사용합니다. RDP(Remote Desktop Protocol)는 대화형 데스크톱 세션을 제공합니다. WinRM/PowerShell Remoting은 원격 시스템에서 PowerShell 명령을 실행할 수 있게 합니다. 방어 담당자는 어떤 시스템이 이러한 프로토콜을 정상적으로 사용하는지 기준선을 설정하고 비정상적인 사용 패턴을 경보로 알려야 합니다.

# Detection: look for unusual SMB authentication from workstations
# Windows Security Event ID 4624: successful logon
# Windows Security Event ID 4648: explicit credential use
# Splunk query:
# index=windows EventCode=4624 LogonType=3 WorkstationName!='DOMAIN\server*'
#   NOT [whitelist of servers]
# | stats count by Computer, AccountName, IpAddress

BloodHound: 공격 경로 시각화

BloodHound는 레드 팀과 방어 담당자가 모두 사용하는 오픈 소스 도구로, Active Directory 권한 상승 및 측면 이동 경로를 시각화합니다. 이 도구는 관계 데이터(어떤 사용자가 어떤 그룹의 구성원인지, 어떤 사용자가 어떤 컴퓨터에 관리자 권한을 갖는지, 어떤 계정에 위임이 활성화되어 있는지)를 수집하고, 사용자·컴퓨터·그룹을 노드로, 권한을 간선으로 하는 그래프로 표시합니다. BloodHound의 'Find Shortest Paths to Domain Admins' 쿼리는 전체 도메인 제어로 이어질 수 있는 손상 순서를 공격자와 방어 담당자에게 정확히 보여 줄 수 있습니다. 방어 담당자는 공격자가 악용하기 전에 BloodHound를 사용하여 불필요한 권한 경로를 제거합니다.

# Run BloodHound collector (SharpHound) on domain
# SharpHound.exe -c All --outputdirectory C:\Temp
# Outputs JSON files imported into BloodHound Neo4j database

# Key queries for defenders:
# - Find all Domain Admins
# - Find Shortest Paths to Domain Admins
# - Find Principals with DCSync Rights

측면 이동 탐지

측면 이동을 탐지하려면 여러 시스템에서 발생한 이벤트를 서로 연관 지어 분석해야 합니다. 주요 탐지 신호는 다음과 같습니다. Windows Event ID 4648(명시적 자격 증명을 사용한 로그온으로 PtH/PtT에서 흔함), Event ID 4769(Kerberos 서비스 티켓 요청으로 거의 접근하지 않는 서비스의 티켓을 요청하면 비정상일 수 있음), Event ID 7045/4697(새 서비스 설치로 PsExec 기반 측면 이동에서 흔함), 관리자가 아닌 워크스테이션에서 발생하는 비정상적인 관리 도구 사용(wmic.exe, psexec.exe), 워크스테이션이 다른 워크스테이션에 인증하는 SMB 인증 이상입니다. 정상 트래픽은 워크스테이션에서 서버로 흐르며 서로 간의 피어 투 피어로 흐르지 않습니다. 행동 기반 탐지 기능을 갖춘 EDR 플랫폼은 네트워크 전반에서 이러한 패턴을 포착합니다.

계층형 관리 모델

계층형 관리 모델(Microsoft가 권장하는 Active Directory 설계)은 한 계층에서 탈취한 자격 증명이 더 높은 계층을 손상시키지 못하도록 합니다. Tier 0(ID 제어 영역 — 도메인 컨트롤러, Azure AD)에서는 Tier 0 관리자 계정만 관리할 수 있으며, 이러한 계정은 Tier 1 또는 2 시스템에 절대 로그인하지 않습니다. Tier 1(서버 및 클라우드 서비스)에는 전용 Tier 1 관리자 계정을 사용합니다. Tier 2(워크스테이션 및 장치)에는 헬프데스크와 일반 관리자 계정을 사용합니다. 자격 증명을 계층별로 분리하면 손상된 워크스테이션 관리자 계정을 도메인 컨트롤러 공격에 사용할 수 없습니다. 이는 PtH 및 PtT 측면 이동을 직접 차단합니다.

빠른 확인

이 lesson에서 배운 CompTIA Security+ (SY0-701) 개념을 제대로 이해했는지 확인해 보세요.

lesson 요약

이 lesson에서는 다음을 배웠습니다. Pass-the-Hash는 NTLM의 hash를 자격 증명으로 사용하는 설계를 악용합니다 — NT hash만으로도 password 없이 인증할 수 있으며, 주로 LAPS와 Credential Guard를 통해 방어할 수 있습니다. 또한 Pass-the-Ticket은 메모리에서 유효한 Kerberos 티켓을 탈취합니다 — 이를 통해 다른 사용자로 인증할 수 있습니다. 특히 탈취한 TGT는 모든 서비스에 대한 service ticket을 생성할 수 있어 매우 강력합니다. 그리고 계층형 관리 모델은 한 계층에서 발생한 자격 증명 탈취가 더 높은 권한의 계층으로 측면 이동하는 데 사용되지 못하도록 합니다. 다음 lesson에서는 Active Directory의 Kerberos 구현을 대상으로 하는 Kerberoasting 및 Golden Ticket 공격을 살펴봅니다.

자주 묻는 질문

“측면 이동: 해시 전달 및 티켓 전달” 강의는 무료인가요?

네 — “측면 이동: 해시 전달 및 티켓 전달” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“측면 이동: 해시 전달 및 티켓 전달”에서 뭘 배우나요?

공격자가 평문 비밀번호를 알지 못한 채 NTLM 해시와 Kerberos 티켓을 재사용해 측면 이동하는 방식과 이를 차단하는 방어책을 이해합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Security+ Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“측면 이동: 해시 전달 및 티켓 전달” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. APT 수명 주기: 초기 접속에서 지속성 확보까지
  2. 측면 이동: 해시 전달 및 티켓 전달
  3. Kerberoasting 및 골든 티켓 공격
  4. 탐지 및 대응을 위한 MITRE ATT&CK 프레임워크
← Security+ Academy(으)로 돌아가기