Перейти к содержимому
AD Academy
Атаки на AD
Средний17 мин.Обновлено: Тема 2 из 7

Pass-the-Hash и Pass-the-Ticket

Атаки, использующие украденные Hashes или Tickets.

Не прочитано

Что вы узнаете

  • Как войти с хэшем без пароля
  • Чем PtH отличается от PtT
  • Какие защиты это останавливают

Перед этой темой стоит прочитать:Kerberoasting

В некоторых протоколах, например , не всегда нужен сам пароль — достаточно его Hash. позволяет использовать украденный Hash для аутентификации. — похожая атака, но с билетами .

תוקף עם הרשאות DS-Replication פונה ל־Domain Controller. שלב 1: בקשת GetNCChanges כאילו מדובר ב־DC אחר. שלב 2: ה־DC מחזיר Hashes מתוך NTDS.dit, כולל krbtgt ו־Domain Admins. שלב 3: יצירת Golden Ticket לשליטה מתמשכת. הגנה: ניטור אירוע 4662 והגבלת הרשאות רפליקציה.

Как защититься

  • Включить и LSA Protection.
  • Ограничить использование учётных записей с высокими правами (Privileged Accounts).
  • Отслеживать аномальную аутентификацию и Lateral Movement в сети.
  • Отключать там, где возможно, и переходить на .
Архитектура и теория — под капотом

не отправляет пароль, а доказывает знание hash. Поэтому сам hash является секретом — тот, кто им владеет, подключается, не зная пароля. Это не баг, а особенность протокола.

  • LSASS хранит в памяти hash-и и тикеты всех подключенных пользователей.
  • Local Admin с одним и тем же паролем на всех станциях = немедленное горизонтальное перемещение.
  • — та же идея с тикетами .
Практическая настройка (PowerShell / GUI)
# LAPS — уникальный и меняющийся пароль локального администратора на каждом компьютере
Get-LapsADPassword -Identity PC-01 -AsPlainText

# Блокировка локальных учетных записей для сетевого доступа (GPO / Registry)
New-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" `
  -Name LocalAccountTokenFilterPolicy -Value 0 -PropertyType DWord -Force

# Credential Guard (требует UEFI + Secure Boot)
# Computer Config > Admin Templates > System > Device Guard > Turn On Virtualization Based Security
powershell
Реальные сценарии в организации
  • Tiering: Tier0 (DC) / Tier1 (серверы) / Tier2 (станции) — учетная запись из одного уровня не входит в другой уровень.
  • Protected Users Group — блокирует и delegation для членов группы.
  • PAW — выделенная административная станция только для администраторов.
Диагностика и устранение неполадок
  • Event 4624 с Logon Type 3 + против сервера, который должен работать с = красный флаг.
  • Одна и та же локальная учетная запись подключается к десяткам компьютеров = Lateral Movement.
  • Проверьте доступ к LSASS: Sysmon Event ID 10 с TargetImage lsass.exe.
Глоссарий и быстрая командная строка
  • PtH — .
  • LSASS — процесс, который хранит секреты в памяти.
  • — управление паролями локального администратора.
  • Logon Type 3 = сеть, 10 = RDP.

Проверь себя

Что использует атака Pass-the-Hash?

Эта страница вам помогла?