דילוג לתוכן הראשי
AD Academy
מתקפות על AD
בינוני17 דקותעודכן לאחרונה: נושא 2 מתוך 7

Pass-the-Hash ו־Pass-the-Ticket

מתקפות המשתמשות ב־Hashes או Tickets גנובים.

לא הושלם

מה תלמדו כאן

  • איך נכנסים עם Hash בלי סיסמה
  • מה ההבדל בין PtH ל־PtT
  • אילו הגנות עוצרות את זה

כדאי לקרוא לפני הנושא הזה:Kerberoasting

בפרוטוקולים מסוימים, למשל , לא תמיד צריך את הסיסמה עצמה — מספיק ה־Hash שלה. מאפשרת להשתמש ב־Hash גנוב לצורך אימות. היא מתקפה דומה, אבל עם כרטיסי .

תוקף עם הרשאות DS-Replication פונה ל־Domain Controller. שלב 1: בקשת GetNCChanges כאילו מדובר ב־DC אחר. שלב 2: ה־DC מחזיר Hashes מתוך NTDS.dit, כולל krbtgt ו־Domain Admins. שלב 3: יצירת Golden Ticket לשליטה מתמשכת. הגנה: ניטור אירוע 4662 והגבלת הרשאות רפליקציה.

איך מתגוננים

  • הפעלת ו־LSA Protection.
  • הגבלת השימוש בחשבונות בעלי הרשאות גבוהות (Privileged Accounts).
  • ניטור אימות חריג ותנועה רוחבית (Lateral Movement) ברשת.
  • לכבות היכן שאפשר ולעבור ל־.
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

לא שולח סיסמה אלא מוכיח ידיעה של ה־hash. לכן ה־hash עצמו הוא הסוד — מי שמחזיק בו מתחבר בלי לדעת את הסיסמה. זה לא באג אלא תכונה של הפרוטוקול.

  • LSASS מחזיק בזיכרון hashes וכרטיסים של כל מי שמחובר.
  • Local Admin עם אותה סיסמה בכל התחנות = תנועה רוחבית מיידית.
  • — אותו רעיון עם כרטיסי .
הגדרה מעשית (PowerShell / GUI)
# LAPS — סיסמת אדמין מקומי ייחודית ומתחלפת בכל מחשב
Get-LapsADPassword -Identity PC-01 -AsPlainText

# חסימת חשבונות מקומיים בגישה רשתית (GPO / Registry)
New-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" `
  -Name LocalAccountTokenFilterPolicy -Value 0 -PropertyType DWord -Force

# Credential Guard (דורש UEFI + Secure Boot)
# Computer Config > Admin Templates > System > Device Guard > Turn On Virtualization Based Security
powershell
תרחישי אמת בארגון
  • Tiering: Tier0 (DC) / Tier1 (שרתים) / Tier2 (תחנות) — חשבון מכל שכבה לא נכנס לשכבה אחרת.
  • Protected Users Group — חוסם ו־delegation לחברי הקבוצה.
  • PAW — תחנת ניהול ייעודית לאדמינים בלבד.
אבחון ופתרון תקלות
  • Event 4624 עם Logon Type 3 + מול שרת שאמור לעבוד ב־ = דגל אדום.
  • אותו חשבון מקומי מתחבר לעשרות מחשבים = תנועה רוחבית.
  • בדוק גישה ל־LSASS: Sysmon Event ID 10 עם TargetImage lsass.exe.
מילון מונחים ושורת פקודות מהירה
  • PtH — .
  • LSASS — תהליך שמחזיק סודות בזיכרון.
  • — ניהול סיסמת אדמין מקומי.
  • Logon Type 3 = רשת, 10 = RDP.

בדוק את עצמך

במה משתמשת המתקפה Pass-the-Hash?

העמוד הזה עזר לך?