Pass-the-Hash
Ponowne używanie danych uwierzytelniających
Pass-the-Hash to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Czym jest Pass-the-Hash?
Pass-the-Hash (PtH) to technika, w której atakujący uwierzytelnia się za pomocą hasha hasła użytkownika NTLM, a nie hasła w postaci jawnego tekstu.
Ponieważ uwierzytelnianie Windows NTLM wykorzystuje sam hash jako sekret, nie trzeba go łamać, aby zalogować się jako dany użytkownik.
Hash NTLM
System Windows przechowuje hasła kont jako hashe NTLM (wartość MD4 hasła w kodowaniu UTF-16). Podczas uwierzytelniania NTLM to hash, a nie hasło, potwierdza tożsamość.
Ta wada konstrukcyjna oznacza, że kradzież hasha jest funkcjonalnie równoważna kradzieży hasła w przypadku logowania opartego na NTLM.
Gdzie znajdują się hashe
Hashe można pozyskać z kilku miejsc:
- Baza danych SAM na komputerach lokalnych.
- Pamięć procesu LSASS zawierająca dane zalogowanych użytkowników.
- Plik NTDS.dit na kontrolerach domeny.
Każde źródło wymaga innych uprawnień, ale wszystkie dostarczają hashy, których można ponownie użyć.
Zrzucanie danych za pomocą Mimikatz
Mimikatz to klasyczne narzędzie do wyodrębniania poświadczeń z pamięci LSASS. Polecenie sekurlsa::logonpasswords ujawnia hashe NTLM aktualnie zalogowanych użytkowników.
Do odczytu LSASS wymagane są uprawnienia lokalnego administratora (a często także SeDebugPrivilege).
mimikatz # sekurlsa::logonpasswordsZrzucanie danych za pomocą secretsdump
secretsdump.py firmy Impacket zdalnie wyodrębnia hashe z SAM i bazy danych domeny przy użyciu prawidłowych poświadczeń.
Może również wykonać DCSync, aby pobrać hashe bezpośrednio z kontrolera domeny, jeśli ma się odpowiednie uprawnienia do replikacji.
secretsdump.py corp.local/admin:Pass@10.0.0.10Używanie hasha
Po uzyskaniu hasha narzędzia pozwalają uwierzytelniać się za jego pomocą bezpośrednio. psexec.py firmy Impacket przyjmuje hash z flagą -hashes i zapewnia zdalną powłokę.
Format to LMHASH:NTHASH; w nowoczesnych systemach część LM jest zwykle wypełniona zerami.
psexec.py -hashes :a1b2c3d4... administrator@10.0.0.20Używanie hasha za pomocą innych narzędzi
Wiele narzędzi obsługuje PtH:
- CrackMapExec / NetExec: rozpowszechnianie hashy na wielu hostach.
- evil-winrm: powłoka WinRM z użyciem hasha.
- wmiexec.py / smbexec.py: alternatywne metody wykonywania poleceń.
Rozpowszechnienie pojedynczego hasha lokalnego administratora w podsieci może szybko rozszerzyć dostęp.
netexec smb 10.0.0.0/24 -u admin -H a1b2c3d4... Ruch boczny
Pass-the-Hash to podstawowa technika ruchu bocznego. Atakujący ponownie wykorzystują lokalny hash administratora z jednego komputera na innych (co stanowi problem, gdy to samo hasło lokalnego administratora jest współdzielone), przechodząc z hosta na host.
Każdy nowy host może przechowywać w pamięci hashe bardziej uprzywilejowanych użytkowników.
Obrona
Działania ograniczające ryzyko obejmują:
- LAPS: unikatowe, losowe hasła lokalnego administratora dla każdego komputera.
- Credential Guard: izolowanie sekretów LSASS.
- Ograniczenie miejsc, z których uprzywilejowane konta mogą się logować (segmentacja warstwowa).
- Wyłączenie NTLM na rzecz Kerberos, tam gdzie jest to możliwe.
Powiązane ataki
Pass-the-Hash ma pokrewne techniki:
- Pass-the-Ticket: ponowne użycie skradzionego biletu Kerberos.
- Overpass-the-Hash: użycie hasha NTLM do żądania biletu TGT Kerberos.
Techniki te rozszerzają ponowne użycie poświadczeń na środowisko Kerberos.
NTLM a Kerberos
Pass-the-Hash wykorzystuje konkretnie uwierzytelnianie NTLM. Środowiska wymuszające Kerberos i wyłączające NTLM znacznie ograniczają powierzchnię ataku.
NTLM pozostaje jednak obecny w większości sieci ze względów zgodności, dlatego PtH nadal jest szeroko skuteczny. Z tego powodu wyłączenie NTLM jest zalecanym krokiem wzmacniania zabezpieczeń.
Szybkie sprawdzenie
Przypomnij sobie, dlaczego PtH nie wymaga łamania hasha.
Podsumowanie
Rozumiesz już Pass-the-Hash:
- Uwierzytelnianie NTLM akceptuje hash jako sekret, więc łamanie nie jest potrzebne.
- Hashe są zrzucane z SAM, LSASS lub NTDS.dit za pomocą Mimikatz albo secretsdump.
- Narzędzia takie jak psexec.py, NetExec i evil-winrm ponownie wykorzystują hashe do ruchu bocznego.
- Obronę zapewniają LAPS, Credential Guard i segmentacja warstwowa.
W następnej części zmapuje Pan/Pani ścieżki ataku za pomocą BloodHound.
Często zadawane pytania
Czy lekcja „Pass-the-Hash” jest bezpłatna?
Tak — pełny tekst „Pass-the-Hash” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Pass-the-Hash”?
Ponowne używanie danych uwierzytelniających Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?
Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Pass-the-Hash”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?
Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Podstawy AD
- Kerberoasting
- Pass-the-Hash
- BloodHound