Pass-the-Hash
Reutilize credenciais
Pass-the-Hash é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que é Pass-the-Hash?
Pass-the-Hash (PtH) é uma técnica na qual um invasor se autentica usando o hash da senha NTLM de um usuário, em vez da senha em texto simples.
Como a autenticação NTLM do Windows usa o próprio hash como segredo, nunca é necessário quebrá-lo para iniciar sessão como esse usuário.
O hash NTLM
O Windows armazena as senhas das contas como hashes NTLM (um MD4 da senha em UTF-16). Durante a autenticação NTLM, é o hash, e não a senha, que comprova a identidade.
Essa falha de projeto significa que roubar o hash é, na prática, equivalente a roubar a senha para logins baseados em NTLM.
Onde os hashes ficam armazenados
Os hashes podem ser obtidos de vários locais:
- O banco de dados SAM em máquinas locais.
- A memória do processo LSASS para usuários que iniciaram sessão.
- O arquivo NTDS.dit nos controladores de domínio.
Cada fonte exige privilégios diferentes, mas todas fornecem hashes reutilizáveis.
Extração com Mimikatz
Mimikatz é a ferramenta clássica para extrair credenciais da memória do LSASS. O comando sekurlsa::logonpasswords revela os hashes NTLM dos usuários que estão com sessão iniciada.
É necessária uma conta de administrador local (e frequentemente o SeDebugPrivilege) para ler o LSASS.
mimikatz # sekurlsa::logonpasswordsExtração com secretsdump
O secretsdump.py do Impacket extrai remotamente hashes do SAM e do banco de dados do domínio usando credenciais válidas.
Ele também pode executar uma sincronização DCSync para obter hashes diretamente de um controlador de domínio, caso você tenha os direitos de replicação adequados.
secretsdump.py corp.local/admin:Pass@10.0.0.10Passando o hash
Depois que você obtém um hash, as ferramentas permitem que você se autentique diretamente com ele. O psexec.py do Impacket aceita um hash com o parâmetro -hashes e fornece um shell remoto.
O formato é LMHASH:NTHASH; em sistemas modernos, a parte LM geralmente é preenchida com zeros.
psexec.py -hashes :a1b2c3d4... administrator@10.0.0.20Passando o hash com outras ferramentas
Muitas ferramentas são compatíveis com PtH:
- CrackMapExec / NetExec: testa hashes em muitos hosts.
- evil-winrm: shell do WinRM com um hash.
- wmiexec.py / smbexec.py: métodos alternativos de execução.
Testar o hash de um único administrador local em uma sub-rede pode ampliar rapidamente o acesso.
netexec smb 10.0.0.0/24 -u admin -H a1b2c3d4... Movimentação lateral
Pass-the-Hash é uma técnica essencial de movimentação lateral. Ao reutilizar o hash de administrador local de uma máquina em outras (um problema quando a mesma senha de administrador local é compartilhada), os invasores passam de um host para outro.
Cada novo host pode conter na memória os hashes de usuários com privilégios ainda maiores.
Defesas
As medidas de mitigação incluem:
- LAPS: senhas de administrador local únicas e aleatórias para cada máquina.
- Credential Guard: isola os segredos do LSASS.
- Restrição dos locais em que contas privilegiadas podem iniciar sessão (estrutura em camadas).
- Desativação do NTLM em favor do Kerberos sempre que possível.
Ataques relacionados
Pass-the-Hash tem técnicas relacionadas:
- Pass-the-Ticket: reutilização de um tíquete Kerberos roubado.
- Overpass-the-Hash: uso de um hash NTLM para solicitar um TGT Kerberos.
Essas técnicas estendem a reutilização de credenciais ao universo do Kerberos.
NTLM versus Kerberos
Pass-the-Hash explora especificamente a autenticação NTLM. Ambientes que exigem Kerberos e desativam o NTLM reduzem consideravelmente a superfície de ataque.
No entanto, o NTLM permanece na maioria das redes por motivos de compatibilidade, portanto o PtH continua amplamente eficaz. Por isso, desativar o NTLM é uma medida recomendada de fortalecimento da segurança.
Verificação rápida
Recapitule por que o PtH não exige quebra do hash.
Recapitulação
Agora você entende o Pass-the-Hash:
- A autenticação NTLM aceita o hash como segredo, portanto não é necessário quebrá-lo.
- Os hashes são extraídos do SAM, do LSASS ou do NTDS.dit usando Mimikatz ou secretsdump.
- Ferramentas como psexec.py, NetExec e evil-winrm reutilizam hashes para movimentação lateral.
- Defenda-se usando LAPS, Credential Guard e uma estrutura em camadas.
A seguir, você mapeará caminhos de ataque com o BloodHound.
Perguntas Frequentes
A aula “Pass-the-Hash” é grátis?
Sim — o texto completo de “Pass-the-Hash” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que vou aprender em “Pass-the-Hash”?
Reutilize credenciais Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Ethical Hacking Academy?
Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Pass-the-Hash”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Ethical Hacking Academy?
Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Fundamentos de AD
- Kerberoasting
- Pass-the-Hash
- BloodHound