Pass-the-Hash
Повторное использование учётных данных
«Pass-the-Hash» — бесплатный урок Ethical Hacking Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Ethical Hacking Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Ethical Hacking Academy содержит 4 уроков всего.
Что такое Pass-the-Hash?
Pass-the-Hash (PtH) — это метод, при котором злоумышленник проходит аутентификацию с помощью хеша пароля NTLM пользователя вместо пароля в открытом виде.
Поскольку при аутентификации Windows через NTLM сам хеш используется как секрет, для входа от имени пользователя не нужно его взламывать.
Хеш NTLM
Windows хранит пароли учетных записей в виде хешей NTLM (MD4-хеш пароля UTF-16). Во время аутентификации NTLM именно хеш, а не пароль подтверждает личность.
Этот недостаток архитектуры означает, что кража хеша функционально равносильна краже пароля для входа на основе NTLM.
Где хранятся хеши
Хеши можно получить из нескольких источников:
- База данных SAM на локальных компьютерах.
- Память процесса LSASS для вошедших в систему пользователей.
- Файл NTDS.dit на контроллерах домена.
Для каждого источника требуются разные привилегии, но все они предоставляют пригодные для повторного использования хеши.
Извлечение с помощью Mimikatz
Mimikatz — классический инструмент для извлечения учетных данных из памяти LSASS. Команда sekurlsa::logonpasswords показывает хеши NTLM пользователей, которые сейчас вошли в систему.
Для чтения LSASS требуются права локального администратора (а часто и SeDebugPrivilege).
mimikatz # sekurlsa::logonpasswordsИзвлечение с помощью secretsdump
secretsdump.py из Impacket удаленно извлекает хеши из SAM и базы данных домена с использованием действительных учетных данных.
Он также может выполнять DCSync и извлекать хеши непосредственно с контроллера домена, если у Вас есть необходимые права на репликацию.
secretsdump.py corp.local/admin:Pass@10.0.0.10Передача хеша
Получив хеш, Вы можете использовать инструменты для непосредственной аутентификации с его помощью. psexec.py из Impacket принимает хеш с флагом -hashes и предоставляет удаленную оболочку.
Формат: LMHASH:NTHASH; в современных системах часть LM обычно представляет собой пустые нули.
psexec.py -hashes :a1b2c3d4... administrator@10.0.0.20Передача хеша с помощью других инструментов
Многие инструменты поддерживают PtH:
- CrackMapExec / NetExec: перебор хешей на множестве узлов.
- evil-winrm: оболочка WinRM с использованием хеша.
- wmiexec.py / smbexec.py: альтернативные методы выполнения.
Перебор одного хеша локального администратора в подсети может быстро расширить доступ.
netexec smb 10.0.0.0/24 -u admin -H a1b2c3d4... Горизонтальное перемещение
Pass-the-Hash — основной метод горизонтального перемещения. Повторно используя хеш локального администратора одного компьютера на других (что возможно, если один пароль локального администратора используется совместно), злоумышленники переходят с узла на узел.
В памяти каждого нового узла могут находиться хеши более привилегированных пользователей.
Меры защиты
Меры защиты включают:
- LAPS: уникальные случайные пароли локального администратора для каждого компьютера.
- Credential Guard: изоляция секретов LSASS.
- Ограничение мест входа в систему для привилегированных учетных записей (разделение на уровни).
- Отключение NTLM в пользу Kerberos, где это возможно.
Связанные атаки
У Pass-the-Hash есть родственные методы:
- Pass-the-Ticket: повторное использование украденного билета Kerberos.
- Overpass-the-Hash: использование хеша NTLM для запроса TGT Kerberos.
Эти методы переносят повторное использование учетных данных в мир Kerberos.
NTLM и Kerberos
Pass-the-Hash непосредственно использует уязвимости аутентификации NTLM. В средах, где принудительно используется Kerberos и отключен NTLM, поверхность атаки значительно меньше.
Однако NTLM сохраняется в большинстве сетей для совместимости, поэтому PtH остается широко эффективным. Именно поэтому отключение NTLM считается рекомендуемой мерой усиления защиты.
Быстрая проверка
Вспомните, почему для PtH не требуется взлом.
Повторение
Теперь Вы понимаете принцип Pass-the-Hash:
- При аутентификации NTLM хеш принимается как секрет, поэтому взлом не требуется.
- Хеши извлекаются из SAM, LSASS или NTDS.dit с помощью Mimikatz или secretsdump.
- Инструменты, такие как psexec.py, NetExec и evil-winrm, повторно используют хеши для горизонтального перемещения.
- Защита: LAPS, Credential Guard и разделение на уровни.
Далее Вы научитесь строить пути атаки с помощью BloodHound.
Изучай Ethical Hacking Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 31
- Уроки
- 111
Часто задаваемые вопросы
Урок «Pass-the-Hash» бесплатный?
Да — полный текст урока «Pass-the-Hash» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Ethical Hacking Academy, подпишись на CoddyKit PRO. Курс Ethical Hacking Academy содержит 4 уроков всего.
Чему я научусь в уроке «Pass-the-Hash»?
Повторное использование учётных данных Ты практикуешь Ethical Hacking Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Ethical Hacking Academy?
Предыдущий опыт не требуется. Ethical Hacking Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Pass-the-Hash»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Ethical Hacking Academy?
Да. Каждый урок Ethical Hacking Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Основы AD
- Kerberoasting
- Pass-the-Hash
- BloodHound