Cyber Security Academy · Aula

Pass-the-Hash e Pass-the-Ticket

Reutilize credenciais roubadas.

Aula 3 de 413 etapas

Pass-the-Hash e Pass-the-Ticket é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Credenciais sem senhas

A autenticação do Windows geralmente não exige a senha em texto simples no momento do uso. Tanto os valores de hash NTLM quanto os tíquetes Kerberos podem autenticar por conta própria. Os invasores exploram isso: roubam o artefato e o reutilizam.

  • Passagem de hash (PtH) reutiliza um valor de hash NTLM.
  • Passagem de tíquete (PtT) reutiliza um tíquete Kerberos.
  • Nenhuma das duas técnicas exige quebrar a senha.

Onde ficam as credenciais

Durante a operação normal, o material de credenciais fica armazenado em cache na memória e no disco. As fontes mais comuns incluem:

  • A memória do processo LSASS contém valores de hash e tíquetes dos usuários conectados.
  • O banco de dados SAM armazena os valores de hash das contas locais.
  • O arquivo NTDS.dit nos controladores de domínio armazena todos os valores de hash do domínio.
  • Cofres de credenciais protegidos pelo DPAPI e armazenamentos dos navegadores.

Extrair o conteúdo do LSASS é a etapa mais comum da coleta.

# Mimikatz: dump logon passwords and hashes
privilege::debug
sekurlsa::logonpasswords

# Comsvcs minidump of lsass (living-off-the-land)
rundll32 C:\windows\system32\comsvcs.dll, MiniDump <pid> lsass.dmp full

Mecânica da passagem de hash

A autenticação NTLM comprova que você conhece a senha usando seu valor de hash como segredo em um desafio e resposta. Se você tiver o valor de hash, poderá concluir a negociação sem jamais conhecer a senha.

Isso torna o valor de hash NT equivalente à senha. Qualquer serviço que aceite NTLM pode ser acessado usando apenas o valor de hash.

# Mimikatz pass-the-hash spawns a process with injected creds
sekurlsa::pth /user:Administrator /domain:corp.local /ntlm:<NThash> /run:cmd.exe

# Impacket psexec via hash
psexec.py -hashes :<NThash> corp.local/Administrator@10.0.0.20

Mecânica da passagem de tíquete

Os tíquetes Kerberos são credenciais de portador: quem tiver um TGT ou TGS válido poderá usá-lo até que expire. Os invasores extraem tíquetes do LSASS e os injetam na própria sessão.

  • Roubar um TGT permite solicitar tíquetes de serviço como aquele usuário.
  • Roubar um TGS concede acesso a um serviço específico.
# Export all tickets, then inject one
Rubeus.exe dump /nowrap
Rubeus.exe ptt /ticket:doIF... (base64 blob)

# Mimikatz
sekurlsa::tickets /export
kerberos::ptt ticket.kirbi

Passagem do hash para Kerberos

A passagem do hash para Kerberos, também chamada de passagem da chave, conecta NTLM e Kerberos. Você usa uma chave NTLM ou AES roubada para solicitar um TGT Kerberos legítimo e depois opera inteiramente dentro do Kerberos.

Isso é mais discreto do que a passagem direta de hash, pois o tráfego resultante se parece com uma autenticação Kerberos normal.

# Rubeus: turn an NTLM hash into a TGT
Rubeus.exe asktgt /user:svc_sql /rc4:<NThash> /ptt

# AES key is even quieter than RC4
Rubeus.exe asktgt /user:svc_sql /aes256:<key> /ptt

Tíquetes dourados e prateados

Com um acesso mais profundo, os invasores falsificam tíquetes diretamente.

  • Um tíquete dourado é um TGT falsificado, assinado com o valor de hash de krbtgt. Ele concede qualquer identidade e permanece válido até que krbtgt seja alternado duas vezes.
  • Um tíquete prateado é um TGS falsificado para um serviço, assinado com o valor de hash da conta de serviço. Ele nunca chega ao DC, por isso é discreto.
  • Um tíquete de diamante modifica um TGT emitido legitimamente para evitar detecções de falsificação de tíquetes.

Padrões de movimentação lateral

Credenciais reutilizadas viabilizam a movimentação lateral. Os canais de execução mais comuns incluem:

  • SMB + criação de serviço, no estilo do psexec.
  • Criação remota de processos por WMI.
  • WinRM / acesso remoto do PowerShell.
  • Instanciação de objetos por DCOM.

O mesmo valor de hash ou tíquete roubado pode liberar o acesso a várias máquinas nas quais a conta é administradora local.

Por que a reutilização de administradores locais é perigosa

Uma única senha compartilhada de administrador local em várias máquinas é catastrófica. Extraia-a uma vez e você poderá usar a passagem de hash em todo host que a compartilha.

O LAPS resolve esse problema definindo uma senha exclusiva e alternada de administrador local para cada máquina, armazenada no AD com acesso de leitura restrito.

Detecção

Esses ataques deixam dados de telemetria quando são monitorados.

  • Tipo de logon 3 / 9 com NTLM onde o Kerberos é esperado.
  • Evento 4624 com seclogon ou NTLM incomum proveniente de contas privilegiadas.
  • Anomalias nos tíquetes: um TGS sem um TGT anterior, no caso de um tíquete prateado, ou tíquetes com durações anormais, no caso de um tíquete dourado.
  • Acesso ao LSASS por processos fora do padrão, registrado pelo evento 10 do Sysmon.

Defesas

O fortalecimento concentra-se em proteger e isolar as credenciais.

  • Ative o Credential Guard para isolar os segredos do LSASS em um enclave VBS.
  • Adicione contas sensíveis a Protected Users (sem NTLM, sem delegação e com duração curta dos tíquetes).
  • Implante o LAPS e aplique a administração em camadas para que credenciais da Camada 0 nunca cheguem às estações de trabalho.
  • Alterne krbtgt duas vezes quando houver suspeita de comprometimento por tíquete dourado.

Testes responsáveis

Extrair o conteúdo do LSASS e falsificar tíquetes são ações de alto impacto. Execute-as somente com autorização explícita e nos alvos acordados. Evite extrair dados de controladores de domínio de produção, a menos que isso esteja no escopo, e destrua com segurança os valores de hash e tíquetes coletados depois de fazer o relatório.

Documente cada reutilização de credencial para que as equipes de defesa possam validar se suas detecções foram acionadas.

Verificação rápida

Verifique sua compreensão dos ataques de reutilização de credenciais.

Recapitulação

Você viu como valores de hash e tíquetes roubados contornam completamente as senhas.

  • PtH reutiliza valores de hash NTLM; PtT reutiliza tíquetes Kerberos.
  • A passagem do hash para Kerberos transforma um valor de hash em um TGT Kerberos legítimo.
  • Tíquetes dourados, prateados e de diamante são falsificados para garantir persistência.
  • Credential Guard, LAPS, Protected Users e a alternância de krbtgt são as principais defesas.

A seguir: transformar um acesso inicial em domínio total.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Pass-the-Hash e Pass-the-Ticket” é grátis?

Sim — o texto completo de “Pass-the-Hash e Pass-the-Ticket” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Pass-the-Hash e Pass-the-Ticket”?

Reutilize credenciais roubadas. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Pass-the-Hash e Pass-the-Ticket”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Superfície de ataque do Active Directory
  2. Kerberos e Kerberoasting
  3. Pass-the-Hash e Pass-the-Ticket
  4. Escalonamento de privilégios e domínio completo
← Voltar para Cyber Security Academy