Pass-the-Hash i Pass-the-Ticket
Ponowne używanie skradzionych danych uwierzytelniających
Pass-the-Hash i Pass-the-Ticket to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Poświadczenia bez haseł
Uwierzytelnianie systemu Windows często nie wymaga podania hasła w postaci jawnego tekstu w momencie użycia. Zarówno hashe NTLM, jak i bilety Kerberos mogą samodzielnie służyć do uwierzytelniania. Atakujący wykorzystują tę możliwość: kradną artefakt i używają go ponownie.
- Pass-the-Hash (PtH) polega na ponownym wykorzystaniu hasha NTLM.
- Pass-the-Ticket (PtT) polega na ponownym wykorzystaniu biletu Kerberos.
- Żaden z tych ataków nie wymaga złamania hasła.
Gdzie znajdują się poświadczenia
Podczas normalnej pracy materiał uwierzytelniający jest buforowany w pamięci i na dysku. Typowe źródła obejmują:
- LSASS — pamięć procesu zawierająca hashe i bilety zalogowanych użytkowników.
- SAM — baza danych przechowująca hashe kont lokalnych.
- NTDS.dit na kontrolerach domeny przechowuje hashe wszystkich kont domenowych.
- Magazyny poświadczeń chronione przez DPAPI oraz magazyny przeglądarek.
Zrzut pamięci LSASS jest najczęstszym etapem pozyskiwania poświadczeń.
# Mimikatz: dump logon passwords and hashes
privilege::debug
sekurlsa::logonpasswords
# Comsvcs minidump of lsass (living-off-the-land)
rundll32 C:\windows\system32\comsvcs.dll, MiniDump <pid> lsass.dmp fullMechanizm Pass-the-Hash
Uwierzytelnianie NTLM potwierdza znajomość hasła, wykorzystując jego hash jako sekret w mechanizmie challenge-response. Jeśli mają Państwo hash, mogą Państwo ukończyć proces uwierzytelniania bez znajomości hasła.
Sprawia to, że hash NT jest odpowiednikiem hasła. Każda usługa akceptująca NTLM jest dostępna przy użyciu samego hasha.
# Mimikatz pass-the-hash spawns a process with injected creds
sekurlsa::pth /user:Administrator /domain:corp.local /ntlm:<NThash> /run:cmd.exe
# Impacket psexec via hash
psexec.py -hashes :<NThash> corp.local/Administrator@10.0.0.20Mechanizm Pass-the-Ticket
Bilety Kerberos są tokenami na okaziciela: każdy, kto posiada ważny TGT lub TGS, może go używać do momentu wygaśnięcia. Atakujący wyodrębniają bilety z LSASS i wstrzykują je do własnej sesji.
- Skradzenie TGT pozwala żądać biletów usługowych w imieniu danego użytkownika.
- Skradzenie TGS zapewnia dostęp do jednej konkretnej usługi.
# Export all tickets, then inject one
Rubeus.exe dump /nowrap
Rubeus.exe ptt /ticket:doIF... (base64 blob)
# Mimikatz
sekurlsa::tickets /export
kerberos::ptt ticket.kirbiOverpass-the-Hash
Overpass-the-Hash (znany również jako pass-the-key) łączy NTLM i Kerberos. Skradziony klucz NTLM (lub AES) służy do uzyskania prawidłowego biletu TGT Kerberos, a następnie wszystkie działania odbywają się już w ramach Kerberos.
Jest to bardziej dyskretne niż bezpośredni PtH, ponieważ wynikowy ruch wygląda jak standardowe uwierzytelnianie Kerberos.
# Rubeus: turn an NTLM hash into a TGT
Rubeus.exe asktgt /user:svc_sql /rc4:<NThash> /ptt
# AES key is even quieter than RC4
Rubeus.exe asktgt /user:svc_sql /aes256:<key> /pttBilety Golden Ticket i Silver Ticket
Przy szerszym dostępie atakujący mogą całkowicie fałszować bilety.
- Golden Ticket to sfałszowany TGT podpisany hashem krbtgt. Przyznaje on dowolną tożsamość i pozostaje ważny do momentu dwukrotnej rotacji krbtgt.
- Silver Ticket to sfałszowany TGS dla jednej usługi, podpisany hashem konta tej usługi. Nie kontaktuje się z kontrolerem domeny, dzięki czemu pozostaje trudny do wykrycia.
- Diamond Ticket modyfikuje prawidłowo wystawiony TGT, aby omijać mechanizmy wykrywania fałszowania biletów.
Schematy ruchu bocznego
Ponownie wykorzystane poświadczenia umożliwiają ruch boczny. Typowe kanały wykonywania obejmują:
- SMB oraz tworzenie usług (w stylu psexec).
- Zdalne tworzenie procesów za pomocą WMI.
- WinRM / PowerShell Remoting.
- Tworzenie instancji obiektów DCOM.
Ten sam skradziony hash lub bilet może odblokować wiele hostów, na których dane konto jest administratorem lokalnym.
Dlaczego ponowne używanie uprawnień administratora lokalnego jest groźne
Pojedyncze, wspólne hasło administratora lokalnego używane na wielu komputerach jest katastrofalnym rozwiązaniem. Wystarczy raz je zrzucić, aby użyć PtH na każdym hoście, na którym obowiązuje to samo hasło.
LAPS rozwiązuje ten problem, ustawiając dla każdego komputera unikalne, cyklicznie zmieniane hasło administratora lokalnego i przechowując je w AD z ograniczonym dostępem do odczytu.
Wykrywanie
Te ataki pozostawiają ślady telemetryczne, jeśli są Państwo na nie przygotowani.
- Typ logowania
3/9z użyciem NTLM w sytuacji, gdy oczekiwany jest Kerberos. - Zdarzenie
4624z seclogon lub nietypowe uwierzytelnianie NTLM pochodzące z kont uprzywilejowanych. - Anomalie biletów: TGS bez poprzedzającego go TGT (Silver Ticket) albo bilety o nietypowym czasie ważności (Golden Ticket).
- Dostęp do LSASS z procesów niestandardowych (zdarzenie Sysmon
10).
Zabezpieczenia
Hartowanie systemu koncentruje się na ochronie i izolowaniu poświadczeń.
- Należy włączyć Credential Guard, aby odizolować sekrety LSASS w enklawie VBS.
- Należy dodać wrażliwe konta do grupy Protected Users (brak NTLM, brak delegowania, krótki czas ważności biletów).
- Należy wdrożyć LAPS i wymusić warstwowy model administracji, aby poświadczenia Tier 0 nigdy nie trafiały na stacje robocze.
- W przypadku podejrzenia przejęcia Golden Ticket należy dwukrotnie przeprowadzić rotację
krbtgt.
Odpowiedzialne testowanie
Zrzucanie pamięci LSASS i fałszowanie biletów to działania o dużym wpływie. Należy wykonywać je wyłącznie za wyraźną zgodą i na uzgodnionych celach. Należy unikać zrzucania danych z produkcyjnych kontrolerów domeny, chyba że zostały objęte zakresem testu, oraz bezpiecznie usuwać pozyskane hashe i bilety po sporządzeniu raportu.
Należy udokumentować każde ponowne wykorzystanie poświadczeń, aby zespoły blue team mogły potwierdzić zadziałanie mechanizmów wykrywania.
Szybki test
Proszę sprawdzić znajomość ataków polegających na ponownym wykorzystaniu poświadczeń.
Podsumowanie
Zobaczyli Państwo, jak skradzione hashe i bilety całkowicie omijają konieczność użycia haseł.
- PtH ponownie wykorzystuje hashe NTLM, a PtT — bilety Kerberos.
- Overpass-the-Hash przekształca hash w prawidłowy bilet TGT Kerberos.
- Bilety Golden, Silver i Diamond są fałszowane w celu zapewnienia trwałego dostępu.
- Credential Guard, LAPS, Protected Users oraz rotacja krbtgt to podstawowe mechanizmy ochrony.
Następnie: przekształcenie przyczółka w pełną kontrolę nad domeną.
Często zadawane pytania
Czy lekcja „Pass-the-Hash i Pass-the-Ticket” jest bezpłatna?
Tak — pełny tekst „Pass-the-Hash i Pass-the-Ticket” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Pass-the-Hash i Pass-the-Ticket”?
Ponowne używanie skradzionych danych uwierzytelniających Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Pass-the-Hash i Pass-the-Ticket”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Powierzchnia ataku Active Directory
- Kerberos i Kerberoasting
- Pass-the-Hash i Pass-the-Ticket
- Eskalacja uprawnień i dominacja nad domeną