0Pricing
Cloud & IT Cert Prep · Aula

Movimentação Lateral: Pass-the-Hash e Pass-the-Ticket

Entenda como invasores reutilizam hashes NTLM e tíquetes Kerberos para se mover lateralmente sem conhecer senhas em texto simples e conheça as defesas que os impedem.

Movimentação Lateral: Pass-the-Hash e Pass-the-Ticket é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Movimentação lateral: espalhando-se pela rede

Movimentação lateral refere-se às técnicas usadas pelos invasores para avançar progressivamente por uma rede após estabelecer uma presença inicial, com o objetivo de alcançar alvos de maior valor, como controladores de domínio, bancos de dados e estações de trabalho administrativas. Diferentemente do acesso inicial (que geralmente visa um único endpoint), a movimentação lateral explora relações de confiança entre sistemas — mecanismos de autenticação, credenciais compartilhadas, conectividade de rede e ferramentas administrativas — das quais os usuários legítimos dependem diariamente. Uma movimentação lateral eficaz permite que uma única conta comprometida com poucos privilégios alcance, eventualmente, todos os sistemas de um ambiente.

Como funciona a autenticação do Windows: NTLM

NTLM (NT LAN Manager) é um protocolo de autenticação legado do Windows baseado em um mecanismo de desafio-resposta. Quando um cliente se autentica em um servidor, o servidor envia um desafio aleatório; o cliente responde calculando o hash do desafio com o hash NT do usuário (um hash fixo derivado da senha). A falha crítica de projeto é que o próprio hash NT é suficiente para autenticar — a senha não é necessária. O hash NT é armazenado no banco de dados do Security Account Manager (SAM) nas estações de trabalho e no NTDS.DIT nos controladores de domínio. Se um invasor obtiver o hash NT, poderá se autenticar como esse usuário sem jamais saber a senha.

# NT hash example: MD4 of Unicode password
# Password 'Password123' -> NT hash: 58a478135a93ac3bf058a5ea0e8fdb71
# This hash alone is sufficient for NTLM authentication
# An attacker with the hash can authenticate to any service accepting NTLM

Pass-the-Hash (PtH): autenticação sem senhas

Pass-the-Hash (PtH) é uma técnica de ataque na qual um invasor usa um hash NTLM capturado para se autenticar em outros sistemas sem conhecer a senha de texto simples correspondente. Depois de comprometer um sistema e extrair hashes da memória (LSASS) ou do banco de dados SAM, o invasor substitui seu próprio material de credenciais pelo hash roubado nas solicitações de autenticação. Isso é particularmente devastador porque senhas compartilhadas de administradores locais (comuns em ambientes sem LAPS) fazem com que um único hash comprometa centenas ou milhares de máquinas. Ferramentas como Mimikatz, psexec.py do Impacket e CrackMapExec automatizam ataques PtH.

# PtH attack using Impacket's psexec (attacker tool - for understanding defenses)
# psexec.py -hashes :58a478135a93ac3bf058a5ea0e8fdb71 administrator@192.168.1.100

# This grants an interactive shell on 192.168.1.100 WITHOUT knowing the password
# Using only the NTLM hash extracted from a previously compromised system

Defesa contra Pass-the-Hash

Várias medidas de mitigação reduzem a eficácia dos ataques PtH: Local Administrator Password Solution (LAPS) — ferramenta da Microsoft que atribui senhas exclusivas e alternadas de administrador local a cada máquina, de modo que um hash roubado de uma máquina desbloqueie apenas essa máquina; Credential Guard (Windows 10/11) — usa segurança baseada em virtualização para isolar o LSASS em um enclave seguro, onde os hashes não podem ser extraídos; desativar o NTLM em favor do Kerberos sempre que possível; restringir o acesso administrativo por meio de Estações de Trabalho de Acesso Privilegiado (PAWs) e modelos administrativos em camadas; e o grupo de segurança Protected Users no Active Directory, que impede o armazenamento em cache de hashes para as contas membros.

# Check if LAPS is deployed on a domain
# Look for the ms-Mcs-AdmPwd attribute on computer objects
Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwd | 
  Where {$_.'ms-Mcs-AdmPwd' -ne $null} | 
  Select-Object Name, 'ms-Mcs-AdmPwd'

Visão geral do Kerberos: como funcionam os tíquetes

Kerberos é o protocolo de autenticação padrão em ambientes do Active Directory e evita enviar senhas ou hashes pela rede usando tíquetes criptografados. O processo é o seguinte: (1) o cliente se autentica no Key Distribution Center (KDC) — uma função exercida pelo controlador de domínio — e recebe um Ticket Granting Ticket (TGT) criptografado com o hash da conta KRBTGT; (2) quando o cliente precisa acessar um serviço, apresenta o TGT para receber um Service Ticket (TGS/ST) criptografado com a chave do serviço de destino; (3) o cliente apresenta o tíquete de serviço ao destino, que o valida sem entrar em contato com o KDC. Os tíquetes têm uma duração padrão de 10 horas.

# View current Kerberos tickets on Windows
klist
# Output shows:
# Ticket cache: API:...
# Server: krbtgt/DOMAIN.COM
# Encryption type: AES-256
# Expiration date: <timestamp>

Pass-the-Ticket (PtT): roubando tíquetes do Kerberos

Pass-the-Ticket (PtT) é o equivalente, no Kerberos, ao Pass-the-Hash: um invasor extrai um tíquete Kerberos válido da memória de um sistema comprometido e o importa para sua própria sessão para se autenticar como o proprietário do tíquete. Os tíquetes Kerberos são armazenados na memória do Windows e podem ser extraídos com os comandos kerberos::list e kerberos::ptt do Mimikatz. Os TGTs roubados são mais valiosos porque podem ser usados para solicitar tíquetes de serviço para qualquer serviço ao qual o proprietário do tíquete tenha acesso. Os Service Tickets (TGS) roubados são mais limitados — eles concedem acesso apenas ao serviço específico para o qual foram emitidos.

# PtT attack: export and import tickets with Mimikatz
# On compromised system:
# mimikatz# kerberos::list /export   <- dumps all tickets to .kirbi files

# On attacker system:
# mimikatz# kerberos::ptt ticket.kirbi  <- injects stolen ticket
# Now authenticated as the ticket's owner for its service

Over-Pass-the-Hash: convertendo o hash em tíquete

Over-Pass-the-Hash (oPtH), também chamado de Pass-the-Key, preenche a lacuna entre o roubo de hashes NT e a obtenção de tíquetes Kerberos. Um invasor usa um hash NT ou uma chave AES roubada para solicitar um TGT Kerberos ao controlador de domínio, mesmo sem conhecer a senha em texto simples. Isso converte um hash roubado em um TGT Kerberos completo, concedendo toda a flexibilidade dos ataques PtT. Essa técnica é valiosa porque muitas organizações desativaram o NTLM em favor do Kerberos — o oPtH permite que ataques baseados em hash tenham êxito em ambientes que usam apenas Kerberos. O Mimikatz implementa isso como sekurlsa::pth.

Protocolos de movimentação lateral: SMB, WMI e RDP

Os invasores usam vários protocolos para se movimentar lateralmente com credenciais ou tíquetes roubados: o SMB (Server Message Block) permite executar comandos remotamente via PsExec, oferecendo acesso remoto a arquivos e criação de serviços; o WMI (Windows Management Instrumentation) permite a execução remota de comandos e é amplamente usado tanto por administradores quanto por invasores devido à sua onipresença e às lacunas de registro; o RDP (Remote Desktop Protocol) fornece uma sessão interativa de área de trabalho; e o WinRM/PowerShell Remoting permite executar comandos do PowerShell em sistemas remotos. Os defensores devem estabelecer uma linha de base indicando quais sistemas usam legitimamente esses protocolos e gerar alertas para padrões de uso anômalos.

# Detection: look for unusual SMB authentication from workstations
# Windows Security Event ID 4624: successful logon
# Windows Security Event ID 4648: explicit credential use
# Splunk query:
# index=windows EventCode=4624 LogonType=3 WorkstationName!='DOMAIN\server*'
#   NOT [whitelist of servers]
# | stats count by Computer, AccountName, IpAddress

BloodHound: visualizando caminhos de ataque

BloodHound é uma ferramenta de código aberto usada tanto por equipes vermelhas quanto por defensores para visualizar caminhos de escalação de privilégios e movimentação lateral no Active Directory. Ela coleta dados de relacionamentos (quem é membro de qual grupo, quem tem direitos administrativos em qual máquina e quais contas têm delegação habilitada) e os exibe como um grafo no qual os nós são usuários, máquinas ou grupos e as arestas são permissões. A consulta 'Find Shortest Paths to Domain Admins' do BloodHound pode mostrar aos invasores — e aos defensores — exatamente qual sequência de comprometimentos poderia levar ao controle total do domínio. Os defensores usam o BloodHound para eliminar caminhos de privilégios desnecessários antes que os invasores os explorem.

# Run BloodHound collector (SharpHound) on domain
# SharpHound.exe -c All --outputdirectory C:\Temp
# Outputs JSON files imported into BloodHound Neo4j database

# Key queries for defenders:
# - Find all Domain Admins
# - Find Shortest Paths to Domain Admins
# - Find Principals with DCSync Rights

Detecção de movimentação lateral

Detectar movimentação lateral exige correlacionar eventos em vários sistemas. Os principais sinais de detecção são: Windows Event ID 4648 (logon com credenciais explícitas — comum em PtH/PtT); Event ID 4769 (solicitação de tíquete de serviço Kerberos — anormal quando são solicitados tíquetes para serviços raramente acessados); Event ID 7045/4697 (novo serviço instalado — comum na movimentação lateral baseada em PsExec); uso incomum de ferramentas administrativas a partir de estações de trabalho que não são de administradores (wmic.exe, psexec.exe); e anomalias de autenticação SMB nas quais estações de trabalho se autenticam em outras estações de trabalho (o tráfego normal flui de estações de trabalho para servidores, não entre pares). Plataformas de EDR com detecção comportamental identificam esses padrões em toda a rede.

Modelo de administração em camadas

O modelo de administração em camadas (projeto de Active Directory recomendado pela Microsoft) impede que o roubo de credenciais de uma camada comprometa camadas superiores: Tier 0 (plano de controle de identidade — controladores de domínio, Azure AD) — somente contas administrativas da Tier 0 podem administrar esses recursos, e essas contas nunca fazem logon em sistemas da Tier 1 ou 2; Tier 1 (servidores e serviços de nuvem) — contas administrativas dedicadas da Tier 1; Tier 2 (estações de trabalho e dispositivos) — contas de suporte técnico e contas administrativas padrão. Ao isolar as credenciais em camadas, uma conta administrativa comprometida de uma estação de trabalho não pode ser usada para atacar controladores de domínio. Isso combate diretamente a movimentação lateral PtH e PtT.

Verificação rápida

Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) apresentados nesta lição.

Resumo da lição

Nesta lição, você aprendeu: Pass-the-Hash explora o design do NTLM, que usa o hash como credencial — somente o hash NT autentica sem a senha, sendo combatido principalmente pelo LAPS e pelo Credential Guard; Pass-the-Ticket rouba tickets Kerberos válidos da memória para autenticar-se como outro usuário, sendo os TGTs roubados particularmente poderosos, pois podem gerar tickets de serviço para qualquer serviço; e o modelo de administração em camadas impede que o roubo de credenciais em uma camada permita o movimento lateral para camadas com privilégios mais altos. A seguir, exploraremos Kerberoasting e os ataques Golden Ticket que têm como alvo a implementação do Kerberos no Active Directory.

Perguntas Frequentes

A aula “Movimentação Lateral: Pass-the-Hash e Pass-the-Ticket” é grátis?

Sim — o texto completo de “Movimentação Lateral: Pass-the-Hash e Pass-the-Ticket” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Movimentação Lateral: Pass-the-Hash e Pass-the-Ticket”?

Entenda como invasores reutilizam hashes NTLM e tíquetes Kerberos para se mover lateralmente sem conhecer senhas em texto simples e conheça as defesas que os impedem. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Movimentação Lateral: Pass-the-Hash e Pass-the-Ticket”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Ciclo de Vida de APT: Do Acesso Inicial à Persistência
  2. Movimentação Lateral: Pass-the-Hash e Pass-the-Ticket
  3. Kerberoasting e Ataques Golden Ticket
  4. Estrutura MITRE ATT&CK para Detecção e Resposta
← Voltar para Cloud & IT Cert Prep