Cyber Security Academy · 강의

Pass-the-Hash와 Pass-the-Ticket

탈취한 자격 증명을 재사용합니다.

레슨 3/413개 단계

Pass-the-Hash와 Pass-the-Ticket은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

비밀번호 없는 자격 증명

Windows 인증에서는 실제로 사용할 때 평문 비밀번호가 필요하지 않은 경우가 많습니다. NTLM 해시와 Kerberos 티켓은 각각 자체적으로 인증에 사용될 수 있습니다. 공격자는 이를 악용하여 인증 자료를 훔친 뒤 재사용합니다.

  • 해시 전달 공격(PtH)은 NTLM 해시를 재사용합니다.
  • 티켓 전달 공격(PtT)은 Kerberos 티켓을 재사용합니다.
  • 어느 공격도 비밀번호를 해독할 필요가 없습니다.

자격 증명은 어디에 저장되는가

정상적으로 작동하는 동안 자격 증명 자료는 메모리와 디스크에 캐시됩니다. 일반적인 출처는 다음과 같습니다.

  • 로그온한 사용자의 해시와 티켓은 LSASS 프로세스 메모리에 저장됩니다.
  • SAM 데이터베이스에는 로컬 계정 해시가 저장됩니다.
  • DC의 NTDS.dit에는 모든 도메인 해시가 저장됩니다.
  • DPAPI로 보호되는 자격 증명 보관소와 브라우저 저장소가 있습니다.

LSASS를 덤프하는 것이 가장 일반적인 수집 단계입니다.

# Mimikatz: dump logon passwords and hashes
privilege::debug
sekurlsa::logonpasswords

# Comsvcs minidump of lsass (living-off-the-land)
rundll32 C:\windows\system32\comsvcs.dll, MiniDump <pid> lsass.dmp full

해시 전달 공격의 작동 방식

NTLM 인증은 챌린지-응답 과정에서 비밀번호의 해시를 비밀 값으로 사용하여 비밀번호를 알고 있음을 증명합니다. 해시를 가지고 있다면 비밀번호를 전혀 알지 못해도 핸드셰이크를 완료할 수 있습니다.

따라서 NT 해시는 비밀번호를 대신할 수 있습니다. NTLM을 허용하는 모든 서비스에 해시만으로 접근할 수 있습니다.

# Mimikatz pass-the-hash spawns a process with injected creds
sekurlsa::pth /user:Administrator /domain:corp.local /ntlm:<NThash> /run:cmd.exe

# Impacket psexec via hash
psexec.py -hashes :<NThash> corp.local/Administrator@10.0.0.20

티켓 전달 공격의 작동 방식

Kerberos 티켓은 베어러 토큰이므로 유효한 TGT 또는 TGS를 가진 누구나 티켓이 만료될 때까지 사용할 수 있습니다. 공격자는 LSASS에서 티켓을 추출하여 자신의 세션에 주입합니다.

  • TGT를 훔치면 해당 사용자로 서비스 티켓을 요청할 수 있습니다.
  • TGS를 훔치면 특정 서비스 하나에 접근할 수 있습니다.
# Export all tickets, then inject one
Rubeus.exe dump /nowrap
Rubeus.exe ptt /ticket:doIF... (base64 blob)

# Mimikatz
sekurlsa::tickets /export
kerberos::ptt ticket.kirbi

해시 전달 우회 공격

해시 전달 우회 공격(키 전달이라고도 함)은 NTLM과 Kerberos를 연결합니다. 탈취한 NTLM 또는 AES 키를 사용하여 정상적인 Kerberos TGT를 요청한 다음, 모든 작업을 Kerberos 안에서 수행합니다.

이 방식은 결과 트래픽이 일반적인 Kerberos 인증처럼 보이므로 원시 PtH보다 은밀합니다.

# Rubeus: turn an NTLM hash into a TGT
Rubeus.exe asktgt /user:svc_sql /rc4:<NThash> /ptt

# AES key is even quieter than RC4
Rubeus.exe asktgt /user:svc_sql /aes256:<key> /ptt

골든 티켓과 실버 티켓

더 깊은 접근 권한을 얻은 공격자는 티켓을 직접 위조합니다.

  • 골든 티켓은 krbtgt 해시로 서명한 위조 TGT입니다. 모든 ID를 부여할 수 있으며 krbtgt가 두 번 변경될 때까지 유효합니다.
  • 실버 티켓은 특정 서비스 하나를 위한 위조 TGS이며 해당 서비스 계정 해시로 서명됩니다. DC에 전혀 접촉하지 않으므로 흔적이 적습니다.
  • 다이아몬드 티켓은 정상적으로 발급된 TGT를 수정하여 티켓 위조 탐지를 회피합니다.

측면 이동 패턴

재사용된 자격 증명은 측면 이동을 가능하게 합니다. 일반적인 실행 경로는 다음과 같습니다.

  • SMB + 서비스 생성(psexec 방식)
  • WMI 원격 프로세스 생성
  • WinRM / PowerShell 원격 관리
  • DCOM 개체 인스턴스화

동일한 탈취 해시나 티켓 하나로 해당 계정이 로컬 관리자 권한을 가진 여러 호스트의 잠금을 해제할 수 있습니다.

로컬 관리자 재사용이 위험한 이유

여러 컴퓨터에서 하나의 로컬 관리자 비밀번호를 공유하는 것은 치명적입니다. 한 번 덤프하면 같은 비밀번호를 공유하는 모든 호스트에 PtH로 접근할 수 있습니다.

LAPS는 컴퓨터마다 고유하고 주기적으로 변경되는 로컬 관리자 비밀번호를 설정하고, 읽기 권한이 제한된 AD에 저장하여 이 문제를 해결합니다.

탐지

이러한 공격은 활동 기록을 모니터링하면 흔적을 남깁니다.

  • Kerberos가 예상되는 환경에서 NTLM을 사용하는 로그온 유형 3 / 9
  • seclogon을 사용하거나 권한이 높은 계정에서 비정상적인 NTLM을 사용하는 이벤트 4624
  • 티켓 이상 징후: 선행 TGT 없이 존재하는 TGS(실버 티켓) 또는 비정상적인 유효 기간을 가진 티켓(골든 티켓)
  • 표준이 아닌 프로세스에서 발생한 LSASS 접근(Sysmon 이벤트 10)

방어

보안 강화의 핵심은 자격 증명을 보호하고 격리하는 것입니다.

  • Credential Guard를 활성화하여 VBS 격리 영역에서 LSASS 비밀을 격리하십시오.
  • 민감한 계정을 Protected Users에 추가하십시오(NTLM 및 위임을 사용할 수 없고 티켓 수명이 짧아집니다).
  • LAPS를 배포하고 관리자 계층화를 적용하여 Tier 0 자격 증명이 워크스테이션에 저장되지 않도록 하십시오.
  • 골든 티켓 침해가 의심되면 krbtgt를 두 번 변경하십시오.

책임감 있게 점검하기

LSASS를 덤프하고 티켓을 위조하는 작업은 영향이 큽니다. 명시적인 승인을 받고 합의된 대상에서만 수행하십시오. 점검 범위에 포함되지 않은 운영 DC는 덤프하지 말고, 수집한 해시와 티켓은 보고 후 안전하게 폐기하십시오.

방어 팀이 탐지 규칙이 작동했는지 확인할 수 있도록 자격 증명을 재사용한 각 사례를 기록하십시오.

간단 확인

자격 증명 재사용 공격에 대한 이해를 확인하십시오.

복습

탈취한 해시와 티켓이 비밀번호를 완전히 우회하는 방식을 살펴보았습니다.

  • PtH는 NTLM 해시를 재사용하고, PtT는 Kerberos 티켓을 재사용합니다.
  • 해시 전달 우회 공격은 해시를 정상적인 Kerberos TGT로 변환합니다.
  • 골든·실버·다이아몬드 티켓은 지속성을 위해 위조됩니다.
  • Credential Guard, LAPS, Protected Users, krbtgt 변경이 핵심 방어 수단입니다.

다음에는 발판을 완전한 도메인 장악으로 확장하는 방법을 다룹니다.

무료로 시작

AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
76
레슨
303

자주 묻는 질문

“Pass-the-Hash와 Pass-the-Ticket” 강의는 무료인가요?

네 — “Pass-the-Hash와 Pass-the-Ticket” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“Pass-the-Hash와 Pass-the-Ticket”에서 뭘 배우나요?

탈취한 자격 증명을 재사용합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“Pass-the-Hash와 Pass-the-Ticket” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. Active Directory 공격 표면
  2. Kerberos와 Kerberoasting
  3. Pass-the-Hash와 Pass-the-Ticket
  4. 권한 상승과 도메인 장악
← Cyber Security Academy(으)로 돌아가기