Uwierzytelnianie w Windows
NTLM i Kerberos
Uwierzytelnianie w Windows to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Jak Windows potwierdza tożsamość
Uwierzytelnianie Windows sprawdza tożsamość użytkownika przed przyznaniem dostępu. W domenach odbywa się to nieustannie między klientami a kontrolerem domeny.
Dwa główne protokoły to NTLM (starszy, typu challenge-response) i Kerberos (nowoczesny, oparty na biletach). Oba są częstym celem ataków.
Skróty haseł
Windows nie przechowuje haseł lokalnych kont w postaci jawnego tekstu; przechowuje ich skróty w bazie danych SAM. Kluczowym formatem jest skrót NT (MD4 hasła).
Jeśli atakujący zrzuci te skróty, może złamać je offline lub bezpośrednio ich użyć ponownie.
Uwierzytelnianie NTLM typu challenge-response
NTLM uwierzytelnia bez wysyłania hasła:
- Serwer wysyła losowe wyzwanie.
- Klient szyfruje je za pomocą skrótu NT i odsyła odpowiedź.
- Serwer (lub kontroler domeny) weryfikuje odpowiedź.
Jest to rozwiązanie starszego typu, ale nadal włączone w wielu sieciach ze względu na zgodność.
Pass-the-Hash
Ponieważ NTLM uwierzytelnia za pomocą skrótu, a nie hasła w postaci jawnego tekstu, atakujący, który ukradnie skrót, może się uwierzytelnić bez jego łamania.
To technika Pass-the-Hash (PtH) — skuteczna technika poruszania się poprzecznego przeciwko NTLM.
Przegląd Kerberos
Kerberos jest domyślnym protokołem w Active Directory. Korzysta z zaufanego Key Distribution Center (KDC) na kontrolerze domeny oraz ograniczonych czasowo biletów zamiast wielokrotnego przesyłania danych uwierzytelniających.
TGT i bilety usług
Przebieg uwierzytelniania Kerberos:
- Użytkownik uwierzytelnia się i otrzymuje Ticket Granting Ticket (TGT).
- Aby skorzystać z usługi, klient przedstawia TGT i otrzymuje Service Ticket (TGS).
- Usługa weryfikuje bilet — hasło nie jest wysyłane.
Kerberoasting
Kerberoasting żąda biletów usług dla kont uruchamiających usługi (SPN). Bilet jest szyfrowany skrótem hasła konta usługi.
Atakujący wyodrębnia bilet i łamie go offline, aby odzyskać hasło konta usługi.
Pass-the-Ticket i Golden Tickets
Bilety Kerberos można również wykraść i ponownie wykorzystać (Pass-the-Ticket). Co gorsza, jeśli atakujący przejmie skrót konta krbtgt, może sfałszować Golden Ticket — samodzielnie utworzony TGT zapewniający dostęp w całej domenie.
Zrzucanie danych uwierzytelniających
Wiele ataków zaczyna się od wyodrębnienia danych uwierzytelniających z przejętego hosta. Narzędzia zrzucają skróty i bilety z pamięci procesu lsass.exe albo z gałęzi SAM/SECURITY.
Mimikatz to najbardziej znane narzędzie; secretsdump jest popularną alternatywą do działań zdalnych.
Wzmacnianie uwierzytelniania
Obrońcy ograniczają te zagrożenia poprzez:
- Wyłączanie NTLM, gdy jest to możliwe.
- Wymuszanie stosowania silnych i długich haseł dla kont usług.
- Ochronę procesu lsass (Credential Guard, PPL).
- Rotację klucza krbtgt i ograniczanie ponownego użycia kont administratorów.
Sprawdzanie sesji
Z poziomu sesji można sprawdzić bieżący kontekst uwierzytelniania oraz zapisane w pamięci podręcznej bilety Kerberos.
whoami /upn
klist # lists cached Kerberos ticketsSzybki test
Rozpoznaj atak charakterystyczny dla NTLM.
Podsumowanie
Dowiedział się Pan, jak system Windows uwierzytelnia użytkowników i jak jest atakowany:
- Skróty NT w SAM umożliwiają łamanie offline oraz atak Pass-the-Hash.
- Kerberos korzysta z KDC, TGT i biletów usług.
- Kerberoasting, Pass-the-Ticket i Golden Tickets wykorzystują słabości Kerberos.
- Wzmacnianie zabezpieczeń: wyłączenie NTLM, ochrona lsass i silne hasła usług.
Następnie: ofensywny PowerShell.
Często zadawane pytania
Czy lekcja „Uwierzytelnianie w Windows” jest bezpłatna?
Tak — pełny tekst „Uwierzytelnianie w Windows” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Uwierzytelnianie w Windows”?
NTLM i Kerberos Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?
Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Uwierzytelnianie w Windows”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?
Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Architektura Windows
- Rejestr
- Uwierzytelnianie w Windows
- PowerShell dla atakujących