Pass-the-Hash dan Pass-the-Ticket
Menggunakan semula bukti kelayakan yang dicuri.
Pass-the-Hash dan Pass-the-Ticket ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Kelayakan Tanpa Kata Laluan
Pengesahan Windows selalunya tidak memerlukan kata laluan teks biasa pada masa penggunaannya. Kedua-dua cincangan NTLM dan tiket Kerberos boleh digunakan untuk pengesahan secara sendiri. Penyerang mengeksploitasi perkara ini: curi artifak tersebut, kemudian gunakannya semula.
- Pass-the-Hash (PtH) menggunakan semula cincangan NTLM.
- Pass-the-Ticket (PtT) menggunakan semula tiket Kerberos.
- Kedua-duanya tidak memerlukan kata laluan dipecahkan.
Tempat Kelayakan Disimpan
Bahan kelayakan dicache dalam ingatan dan pada cakera semasa operasi biasa. Sumber yang lazim termasuk:
- Ingatan proses LSASS menyimpan cincangan dan tiket untuk pengguna yang telah log masuk.
- Pangkalan data SAM menyimpan cincangan akaun setempat.
- NTDS.dit pada DC menyimpan setiap cincangan domain.
- Peti kebal kelayakan dan stor penyemak imbas yang dilindungi DPAPI.
Membuang data daripada LSASS ialah langkah penuaian yang paling lazim.
# Mimikatz: dump logon passwords and hashes
privilege::debug
sekurlsa::logonpasswords
# Comsvcs minidump of lsass (living-off-the-land)
rundll32 C:\windows\system32\comsvcs.dll, MiniDump <pid> lsass.dmp fullMekanisme Pass-the-Hash
Pengesahan NTLM membuktikan bahawa anda mengetahui kata laluan dengan menggunakan cincangannya sebagai rahsia dalam proses cabaran dan respons. Jika anda mempunyai cincangan tersebut, anda boleh melengkapkan jabat tangan tanpa pernah mengetahui kata laluan itu.
Ini menjadikan cincangan NT setara dengan kata laluan. Mana-mana perkhidmatan yang menerima NTLM boleh dicapai hanya dengan cincangan tersebut.
# Mimikatz pass-the-hash spawns a process with injected creds
sekurlsa::pth /user:Administrator /domain:corp.local /ntlm:<NThash> /run:cmd.exe
# Impacket psexec via hash
psexec.py -hashes :<NThash> corp.local/Administrator@10.0.0.20Mekanisme Pass-the-Ticket
Tiket Kerberos ialah token pembawa: sesiapa yang memegang TGT atau TGS yang sah boleh menggunakannya sehingga tamat tempoh. Penyerang mengekstrak tiket daripada LSASS dan menyuntikkannya ke dalam sesi mereka sendiri.
- Mencuri TGT membolehkan anda meminta tiket perkhidmatan sebagai pengguna tersebut.
- Mencuri TGS memberikan akses kepada satu perkhidmatan tertentu.
# Export all tickets, then inject one
Rubeus.exe dump /nowrap
Rubeus.exe ptt /ticket:doIF... (base64 blob)
# Mimikatz
sekurlsa::tickets /export
kerberos::ptt ticket.kirbiOverpass-the-Hash
Overpass-the-Hash (juga dikenali sebagai pass-the-key) menghubungkan NTLM dan Kerberos. Anda menggunakan kunci NTLM (atau AES) yang dicuri untuk meminta TGT Kerberos yang sah, kemudian beroperasi sepenuhnya dalam Kerberos.
Kaedah ini lebih sukar dikesan berbanding PtH secara langsung kerana trafik yang terhasil kelihatan seperti pengesahan Kerberos biasa.
# Rubeus: turn an NTLM hash into a TGT
Rubeus.exe asktgt /user:svc_sql /rc4:<NThash> /ptt
# AES key is even quieter than RC4
Rubeus.exe asktgt /user:svc_sql /aes256:<key> /pttTiket Emas dan Tiket Perak
Dengan akses yang lebih mendalam, penyerang memalsukan tiket sepenuhnya.
- Tiket Emas ialah TGT palsu yang ditandatangani menggunakan cincangan krbtgt. Tiket ini memberikan sebarang identiti dan sah sehingga krbtgt diputar dua kali.
- Tiket Perak ialah TGS palsu untuk satu perkhidmatan, ditandatangani menggunakan cincangan akaun perkhidmatan tersebut. Tiket ini tidak pernah menyentuh DC, maka ia sukar dikesan.
- Tiket Berlian mengubah suai TGT yang dikeluarkan secara sah untuk mengelakkan pengesanan pemalsuan tiket.
Corak Pergerakan Sisi
Kelayakan yang digunakan semula menggerakkan pergerakan sisi. Saluran pelaksanaan yang lazim termasuk:
- SMB + penciptaan perkhidmatan (gaya psexec).
- Penciptaan proses jauh menggunakan WMI.
- WinRM / Pengurusan Jauh PowerShell.
- Penciptaan tika objek DCOM.
Cincangan atau tiket yang dicuri yang sama mungkin membuka banyak hos yang akaunnya merupakan pentadbir setempat.
Sebab Penggunaan Semula Pentadbir Setempat Berbahaya
Satu kata laluan pentadbir setempat yang dikongsi merentas mesin ialah amat berbahaya. Ekstrak kata laluan itu sekali sahaja, dan anda boleh menggunakan PtH untuk masuk ke setiap hos yang berkongsinya.
LAPS menyelesaikan masalah ini dengan menetapkan kata laluan pentadbir setempat yang unik dan diputar bagi setiap mesin, kemudian menyimpannya dalam AD dengan akses bacaan yang terhad.
Pengesanan
Serangan ini meninggalkan telemetri jika anda memantaunya.
- Jenis log masuk
3/9menggunakan NTLM apabila Kerberos dijangka digunakan. - Peristiwa
4624dengan seclogon atau NTLM luar biasa daripada akaun berkeistimewaan. - Anomali tiket: TGS tanpa TGT terdahulu (Tiket Perak), atau tiket dengan tempoh hayat luar biasa (Tiket Emas).
- Akses LSASS daripada proses bukan standard (peristiwa Sysmon
10).
Pertahanan
Pengerasan memberi tumpuan kepada perlindungan dan pengasingan kelayakan.
- Dayakan Pengawal Kelayakan untuk mengasingkan rahsia LSASS dalam enklaf VBS.
- Tambahkan akaun sensitif kepada Pengguna Dilindungi (tiada NTLM, tiada delegasi, hayat tiket yang pendek).
- Gunakan LAPS dan kuatkuasakan pentadbiran berperingkat supaya kelayakan Tahap 0 tidak pernah berada pada stesen kerja.
- Putar
krbtgtdua kali jika disyaki berlaku pengkompromian Tiket Emas.
Pengujian Secara Bertanggungjawab
Membuang data LSASS dan memalsukan tiket ialah tindakan berimpak tinggi. Lakukan tindakan ini hanya dengan kebenaran nyata dan pada sasaran yang dipersetujui. Elakkan membuang data daripada DC pengeluaran melainkan tindakan itu termasuk dalam skop, dan musnahkan cincangan serta tiket yang dituai dengan selamat selepas pelaporan.
Dokumentasikan setiap penggunaan semula kelayakan supaya pasukan pertahanan dapat mengesahkan bahawa pengesanan mereka telah dicetuskan.
Semakan Pantas
Uji pemahaman anda tentang serangan penggunaan semula kelayakan.
Imbas Kembali
Anda telah melihat cara cincangan dan tiket yang dicuri memintas kata laluan sepenuhnya.
- PtH menggunakan semula cincangan NTLM; PtT menggunakan semula tiket Kerberos.
- Overpass-the-Hash menukarkan cincangan kepada TGT Kerberos yang bersih.
- Tiket Emas, Perak dan Berlian dipalsukan untuk mengekalkan akses.
- Pengawal Kelayakan, LAPS, Pengguna Dilindungi dan putaran krbtgt ialah pertahanan teras.
Seterusnya: menukar pijakan awal kepada penguasaan penuh domain.
Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Soalan Lazim
Adakah pelajaran “Pass-the-Hash dan Pass-the-Ticket” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Pass-the-Hash dan Pass-the-Ticket”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Pass-the-Hash dan Pass-the-Ticket”?
Menggunakan semula bukti kelayakan yang dicuri. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Pass-the-Hash dan Pass-the-Ticket” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Permukaan Serangan Active Directory
- Kerberos dan Kerberoasting
- Pass-the-Hash dan Pass-the-Ticket
- Peningkatan Keistimewaan dan Penguasaan Domain