Lateral förflyttning: Pass-the-Hash och Pass-the-Ticket
Förstå hur angripare återanvänder NTLM-hashvärden och Kerberos-biljetter för lateral förflyttning utan att känna till lösenord i klartext, samt vilka försvar som stoppar dem.
Lateral förflyttning: Pass-the-Hash och Pass-the-Ticket är en gratis lektion i Security+ Academy på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Security+ Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Security+ Academy innehåller totalt 4 lektioner.
Lateral förflyttning: Spridning genom nätverket
Lateral förflyttning syftar på tekniker som angripare använder för att stegvis ta sig genom ett nätverk efter att ha etablerat ett första fotfäste, med målet att nå värdefullare mål som domänkontrollanter, databaser och administrativa arbetsstationer. Till skillnad från initial åtkomst (som vanligtvis riktas mot en enda slutpunkt) utnyttjar lateral förflyttning förtroenderelationer mellan system — autentiseringsmekanismer, delade inloggningsuppgifter, nätverksanslutningar och administrativa verktyg — som legitima användare förlitar sig på varje dag. Effektiv lateral förflyttning gör det möjligt för ett enda komprometterat konto med begränsade behörigheter att så småningom nå alla system i en miljö.
Så fungerar Windows-autentisering: NTLM
NTLM (NT LAN Manager) är ett äldre Windows-autentiseringsprotokoll som bygger på en challenge-response-mekanism. När en klient autentiserar sig mot en server skickar servern en slumpmässig utmaning; klienten svarar genom att hasha utmaningen tillsammans med användarens NT-hash (en fast hash som härletts från lösenordet). Den kritiska konstruktionsbristen är att själva NT-hashen räcker för autentisering — lösenordet behövs inte. NT-hashen lagras i databasen Security Account Manager (SAM) på arbetsstationer och i NTDS.DIT på domänkontrollanter. Om en angripare får tag på NT-hashen kan angriparen autentisera sig som användaren utan att någonsin känna till lösenordet.
# NT hash example: MD4 of Unicode password
# Password 'Password123' -> NT hash: 58a478135a93ac3bf058a5ea0e8fdb71
# This hash alone is sufficient for NTLM authentication
# An attacker with the hash can authenticate to any service accepting NTLMPass-the-Hash (PtH): Autentisering utan lösenord
Pass-the-Hash (PtH) är en attackteknik där en angripare använder en infångad NTLM-hash för att autentisera sig till andra system utan att känna till det underliggande lösenordet i klartext. Efter att ha komprometterat ett system och extraherat hashvärden från minnet (LSASS) eller SAM-databasen ersätter angriparen sitt eget autentiseringsmaterial med den stulna hashen i autentiseringsförfrågningar. Detta är särskilt allvarligt eftersom delade lösenord för lokala administratörer (vilket är vanligt i miljöer utan LAPS) innebär att en enda hash kan kompromettera hundratals eller tusentals datorer. Verktyg som Mimikatz, Impacket's psexec.py och CrackMapExec automatiserar PtH-attacker.
# PtH attack using Impacket's psexec (attacker tool - for understanding defenses)
# psexec.py -hashes :58a478135a93ac3bf058a5ea0e8fdb71 administrator@192.168.1.100
# This grants an interactive shell on 192.168.1.100 WITHOUT knowing the password
# Using only the NTLM hash extracted from a previously compromised systemSkydda mot Pass-the-Hash
Flera motåtgärder minskar effekten av PtH-attacker: Local Administrator Password Solution (LAPS) — Microsofts verktyg som tilldelar varje dator ett unikt, regelbundet ändrat lösenord för lokal administratör, så att en hash som stjäls från en dator endast låser upp den datorn; Credential Guard (Windows 10/11) — använder virtualiseringsbaserad säkerhet för att isolera LSASS i ett säkert område där hashvärden inte kan extraheras; inaktivering av NTLM till förmån för Kerberos där det är möjligt; begränsning av administrativ åtkomst genom Privileged Access Workstations (PAW) och nivåindelade administratörsmodeller; samt säkerhetsgruppen Protected Users i Active Directory, som förhindrar cachning av hashvärden för gruppens medlemmar.
# Check if LAPS is deployed on a domain
# Look for the ms-Mcs-AdmPwd attribute on computer objects
Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwd |
Where {$_.'ms-Mcs-AdmPwd' -ne $null} |
Select-Object Name, 'ms-Mcs-AdmPwd'Översikt över Kerberos: Så fungerar biljetter
Kerberos är standardprotokollet för autentisering i Active Directory-miljöer och undviker att lösenord eller hashvärden skickas över nätverket genom att använda krypterade biljetter. Processen går till så här: (1) klienten autentiserar sig mot Key Distribution Center (KDC) — en roll som innehas av domänkontrollanten — och får en Ticket Granting Ticket (TGT) som krypterats med KRBTGT-kontots hash; (2) när klienten behöver åtkomst till en tjänst presenterar den TGT:n för att få en Service Ticket (TGS/ST) som krypterats med måltjänstens nyckel; (3) klienten presenterar tjänstebiljetten för målet, som validerar den utan att kontakta KDC. Biljetter har en standardgiltighet på 10 timmar.
# View current Kerberos tickets on Windows
klist
# Output shows:
# Ticket cache: API:...
# Server: krbtgt/DOMAIN.COM
# Encryption type: AES-256
# Expiration date: <timestamp>Pass-the-Ticket (PtT): Stjäla Kerberos-biljetter
Pass-the-Ticket (PtT) är Kerberos-motsvarigheten till Pass-the-Hash: en angripare extraherar en giltig Kerberos-biljett från minnet på ett komprometterat system och importerar den till sin egen session för att autentisera sig som biljettens ägare. Kerberos-biljetter lagras i minnet i Windows och kan extraheras med kommandona Mimikatz's kerberos::list och kerberos::ptt. Stulna TGT:er är mest värdefulla eftersom de kan användas för att begära tjänstebiljetter till alla tjänster som biljettens ägare har åtkomst till. Stulna Service Tickets (TGS) är mer begränsade — de ger endast åtkomst till den specifika tjänst som de utfärdades för.
# PtT attack: export and import tickets with Mimikatz
# On compromised system:
# mimikatz# kerberos::list /export <- dumps all tickets to .kirbi files
# On attacker system:
# mimikatz# kerberos::ptt ticket.kirbi <- injects stolen ticket
# Now authenticated as the ticket's owner for its serviceOver-Pass-the-Hash: Uppgradera hash till biljett
Over-Pass-the-Hash (oPtH), även kallad Pass-the-Key, överbryggar skillnaden mellan stöld av NTLM-hash och anskaffning av Kerberos-biljetter. En angripare använder en stulen NT-hash eller AES-nyckel för att begära en Kerberos-TGT från domänkontrollanten, även utan att känna till lösenordet i klartext. Detta omvandlar en stulen hash till en fullständig Kerberos-TGT och ger all den flexibilitet som PtT-attacker erbjuder. Tekniken är värdefull eftersom många organisationer har inaktiverat NTLM till förmån för Kerberos — oPtH gör att hashbaserade attacker ändå kan lyckas i miljöer som endast använder Kerberos. Mimikatz implementerar detta som sekurlsa::pth.
Protokoll för lateral förflyttning: SMB, WMI och RDP
Angripare använder flera protokoll för lateral förflyttning med stulna inloggningsuppgifter eller biljetter: SMB (Server Message Block) gör det möjligt att köra kommandon på distans via PsExec samt att få fjärråtkomst till filer och skapa tjänster; WMI (Windows Management Instrumentation) möjliggör fjärrkörning av kommandon och används flitigt av både administratörer och angripare tack vare sin utbredning och brister i loggningen; RDP (Remote Desktop Protocol) tillhandahåller en interaktiv skrivbordssession; och WinRM/PowerShell Remoting gör det möjligt att köra PowerShell-kommandon på fjärrsystem. Försvarare bör fastställa vilka system som legitimt använder dessa protokoll och skapa aviseringar vid avvikande användningsmönster.
# Detection: look for unusual SMB authentication from workstations
# Windows Security Event ID 4624: successful logon
# Windows Security Event ID 4648: explicit credential use
# Splunk query:
# index=windows EventCode=4624 LogonType=3 WorkstationName!='DOMAIN\server*'
# NOT [whitelist of servers]
# | stats count by Computer, AccountName, IpAddressBloodHound: Visualisera attackvägar
BloodHound är ett verktyg med öppen källkod som används av både red team och försvarare för att visualisera vägar för behörighetseskalering och lateral förflyttning i Active Directory. Verktyget samlar in relationsdata (vem som är medlem i vilken grupp, vem som har administratörsrättigheter på vilken dator och vilka konton som har delegering aktiverad) och visar den som en graf där noderna är användare, datorer och grupper och kanterna representerar behörigheter. BloodHounds fråga 'Find Shortest Paths to Domain Admins' kan visa angripare — och försvarare — exakt vilken sekvens av komprometteringar som kan leda till fullständig kontroll över domänen. Försvarare använder BloodHound för att eliminera onödiga behörighetsvägar innan angripare utnyttjar dem.
# Run BloodHound collector (SharpHound) on domain
# SharpHound.exe -c All --outputdirectory C:\Temp
# Outputs JSON files imported into BloodHound Neo4j database
# Key queries for defenders:
# - Find all Domain Admins
# - Find Shortest Paths to Domain Admins
# - Find Principals with DCSync RightsUpptäcka lateral förflyttning
För att upptäcka lateral förflyttning måste händelser korreleras mellan flera system. Viktiga detekteringssignaler är: Windows Event ID 4648 (inloggning med uttryckliga inloggningsuppgifter — vanligt vid PtH/PtT); Event ID 4769 (begäran om Kerberos-tjänstebiljett — avvikande om biljetter begärs för tjänster som sällan används); Event ID 7045/4697 (ny tjänst installerad — vanligt vid lateral förflyttning baserad på PsExec); ovanlig användning av administrativa verktyg från arbetsstationer som inte är administratörsarbetsstationer (wmic.exe, psexec.exe); samt avvikelser i SMB-autentisering där arbetsstationer autentiserar sig mot andra arbetsstationer (normal trafik går från arbetsstationer till servrar, inte mellan likställda arbetsstationer). EDR-plattformar med beteendebaserad detektering fångar dessa mönster i hela nätverket.
Nivåindelad administrationsmodell
Den nivåindelade administrationsmodellen (Microsofts rekommenderade Active Directory-design) förhindrar att stöld av autentiseringsuppgifter från en nivå leder till att högre nivåer komprometteras: Tier 0 (identitetskontrollplan — domänkontrollanter, Azure AD) — endast Tier 0-administratörskonton får administrera dessa, och dessa konton loggar aldrig in på Tier 1- eller Tier 2-system; Tier 1 (servrar och molntjänster) — särskilda Tier 1-administratörskonton; Tier 2 (arbetsstationer och enheter) — helpdesk- och standardadministratörskonton. Genom att isolera autentiseringsuppgifter i olika nivåer kan ett komprometterat administratörskonto för en arbetsstation inte användas för att angripa domänkontrollanter. Detta motverkar direkt lateral förflyttning med PtH och PtT.
Snabbtest
Testa Er förståelse av CompTIA Security+ (SY0-701)-koncepten från den här lektionen.
Lektionssammanfattning
I den här lektionen lärde Ni Er att: Pass-the-Hash utnyttjar NTLM:s konstruktion där hashen fungerar som autentiseringsuppgift — NT-hashen ensam autentiserar utan lösenordet och motverkas främst av LAPS och Credential Guard, Pass-the-Ticket stjäl giltiga Kerberos-biljetter från minnet för att autentisera som en annan användare, där stulna TGT:er är särskilt kraftfulla eftersom de kan generera tjänstebiljetter för valfri tjänst, samt att modellen för nivåindelad administration förhindrar att stöld av autentiseringsuppgifter på en nivå möjliggör lateral förflyttning till nivåer med högre privilegier. Härnäst utforskar vi Kerberoasting och Golden Ticket-attacker som riktar sig mot Active Directory:s Kerberos-implementation.
Lär dig Security+ Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Lateral förflyttning: Pass-the-Hash och Pass-the-Ticket” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Security+ Academy, inklusive ”Lateral förflyttning: Pass-the-Hash och Pass-the-Ticket”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Security+ Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Lateral förflyttning: Pass-the-Hash och Pass-the-Ticket”?
Förstå hur angripare återanvänder NTLM-hashvärden och Kerberos-biljetter för lateral förflyttning utan att känna till lösenord i klartext, samt vilka försvar som stoppar dem. Ni övar på Security+ Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Security+ Academy?
Du behöver inga förkunskaper. Utbildningen i Security+ Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.
Hur lång tid tar lektionen ”Lateral förflyttning: Pass-the-Hash och Pass-the-Ticket”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Security+ Academy-lektionen?
Ja. Varje Security+ Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- APT-livscykeln: från initial åtkomst till beständighet
- Lateral förflyttning: Pass-the-Hash och Pass-the-Ticket
- Kerberoasting- och Golden Ticket-attacker
- MITRE ATT&CK-ramverket för detektering och incidenthantering