Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

사이버 보안 용어집공격 카탈로그

패스-더-해시(PtH) 공격 이해하기

패스-더-해시(PtH) 공격 이해하기

패스-더-해시(Pass-the-hash, PtH)는 자격 증명 탈취 기법으로, 공격자가 메모리 또는 디스크에서 NTLM 비밀번호 해시를 캡처한 뒤, 평문 비밀번호를 알지 못해도 이를 재생(replay)하여 네트워크 서비스에 인증하는 방식입니다. 이 공격은 NTLM의 해시 기반 인증 모델을 악용하므로 가로이동(lateral movement), 권한 상승(privilege escalation), 도메인 장악(domain compromise)으로 이어질 수 있습니다. Mimikatz 같은 도구는 해시 추출과 재생을 자동화합니다. 효과적인 방어는 NTLM 비활성화, 자격 증명 저장소의 격리, PAM 배포, 그리고 비정상적인 인증 패턴에 대한 모니터링을 함께 적용하는 것입니다.

패스-더-해시(Pass-the-hash)는 공격자가 한 대의 컴퓨터에서 사용자의 해시된 비밀번호(NTLM/LM 해시)를 탈취한 뒤, 이를 다른 시스템에 인증에 사용하도록 만드는 공격입니다.

Attribute

Details

Attack type

Credential theft and lateral movement

Impact level

High / Critical

Target

Windows/NTLM environments, domain controllers, privileged accounts

Primary attack vector

Credential dumping (LSASS, SAM, NTDS.dit, challenge–response sniffing)

Motivation

Financial gain, espionage, persistence

Common prevention methods

MFA, PAM, Credential Guard, disable NTLM, LSASS protection, EDR/XDR

Risk factor

Level

Potential damage

Critical

Ease of execution

Moderate

Likelihood

High

환경에서 패스-더-해시(Pass-the-hash) 공격이 걱정되시나요?

전문가와 상담하여 자격 증명 탈취를 탐지하고, 가로(측면) 이동을 차단하며, 특권 계정을 보호하는 방법을 알아보세요.

패스-더-해시(Pass-the-hash) 공격이란 무엇인가요?

패스-더-해시(Pass-the-hash) 공격은 공격자가 침해된 컴퓨터에서 사용자의 해시된 비밀번호(예: NTLM 해시)를 훔친 다음, 평문 비밀번호를 전혀 필요로 하지 않고 해당 해시를 재사용해 다른 시스템에 인증하는 방식으로 발생합니다. 많은 Windows 인증 프로세스는 비밀번호 대신 해시를 허용하므로, 공격자는 계정의 자격 증명이 변경되거나 해시가 무효화될 때까지 사용자를 가장할 수 있습니다.

이 공격은 Windows 인증 프로토콜, 특히 NTLM의 취약점을 악용합니다. NTLM과 더 오래된 LM 프로토콜은 해시 기반 인증 방식을 사용하며, 평문 비밀번호 대신 유효한 해시를 그대로 받아들입니다. LM은 암호학적으로 취약합니다(쉽게 해독 가능). 또한 NTLM은 동일한 해시를 여러 네트워크 서비스에서 재사용할 수 있도록 허용합니다.

패스-더-해시는 Windows 환경에서 흔히 발생합니다. 하지만 Active Directory에 조인된 Linux 머신, Samba 파일 서버, 또는 NTLM/Kerberos를 지원하는 서비스는 모두 탈취된 해시와 재전송된 자격 증명을 받아들일 수 있습니다. 하이브리드 클라우드와 AD-Entra ID 동기화 구성도 취약하며, 특히 NTLM 인증이 활성화되어 있거나 레거시 호환성이 허용된 경우에 그렇습니다. 공격자가 한 시스템에 액세스한 뒤 메모리나 디스크에서 자격 증명 정보를 추출하면, 해시를 “패스”하여 측면 이동을 수행하고 권한을 상승시키며, 나아가 도메인 컨트롤러까지 손상시킬 수 있습니다.

패스-더-해시 공격은 소프트웨어 취약점이 아니라 신뢰된 신원(계정)을 악용하므로 탐지가 어렵습니다. 위험을 줄이기 위해서는 강력한 신원 보안, 최소 권한 액세스, 그리고 지속적인 모니터링이 필수입니다.

패스-더-해시 공격은 어떻게 동작하나요?

패스-더-해시 공격은 비교적 단순한 흐름으로 진행됩니다. 공격자가 먼저 거점을 확보한 뒤, 결국 고가치(중요) 대상에 도달하기까지의 과정입니다. 아래에 일반적인 단계와 각 단계에서 일어나는 일을 정리했습니다.

초기 액세스

공격자는 피싱, 악성코드 배포, 취약한 서비스 악용, 또는 탈취한 자격 증명 사용을 통해 네트워크에 침투할 수 있는 진입 지점을 확보합니다. 사용자 단말이나 서버에 대한 이러한 발판은 대상 호스트에서 코드를 실행하거나 메모리를 읽을 수 있는 능력을 공격자에게 제공합니다.

해시 수집

공격자는 호스트에 침투한 뒤 손상된 호스트 또는 도메인에서 자격 증명 자료(해시 또는 기타 인증 아티팩트)를 추출합니다. 대상은 시스템 저장소(로컬 SAM 데이터베이스 또는 내보낸 NTDS.dit), 자격 증명을 캐시하는 메모리 상주 프로세스(실시간 LSASS 메모리 덤프)이며, 또는 복제/AD 남용(예: DCSync)을 사용해 계정 데이터를 가져옵니다. 또한 레거시 챌린지–응답 프로토콜이 사용되는 구간에서는 네트워크 트래픽을 스니핑할 수도 있습니다.

탈취한 해시로 인증

공격자는 캡처한 해시를 재사용해 NTLM(또는 유사) 인증을 수락하는 SMB, RPC 또는 기타 서비스에 인증함으로써 해시를 크래킹하지 않고도 해당 계정을 사실상 가장합니다. 이 리플레이를 수행하는 데 흔히 사용되는 도구로는 Mimikatz, Invoke-TheHash, Sharp-SMBExec, 그리고 Cobalt Strike 같은 공격용 프레임워크가 있습니다.

수평 이동

공격자는 탈취한 해시를 사용해 초기 호스트에서 다른 장비로 이동합니다. 추가 장비에 도달하고 더 많은 자격 증명을 수집하기 위해 원격 관리 메커니즘(예: SMB 공유, PsExec와 유사한 원격 실행, WMIC, 예약 작업, 또는 내장된 관리자 도구)을 사용합니다. 또한 토큰 탈취와 가장(impersonation)을 통해 다른 사용자처럼 행동합니다. 이렇게 공격자는 합법적인 관리 활동에 섞이는 동시에 네트워크 전반에 대한 제어 범위를 확장합니다.

권한 상승

수평적 접근을 확보한 공격자는 더 높은 권한의 계정(서비스 계정, 도메인 관리자, RID-500 같은 내장 고권한 SID)을 노립니다. 또한 잘못 구성된 설정을 악용합니다(과도한 권한을 가진 서비스 계정, 노출된 자격 증명 저장소). 그리고 취약한 서비스를 익스플로잇해 관리자 수준 해시를 획득합니다. 그 결과, 공격자는 더 광범위한 제어 권한을 확보하고 자격 증명을 반복적으로 훔칠 필요성을 줄일 수 있습니다.

지속성과 목적

공격자는 높은 권한을 확보한 후, 재부팅과 비밀번호 변경 이후에도 계속 침투를 유지하기 위해 지속성(persistence)을 구축합니다(백도어, 예약 작업, 변경된 서비스 계정). 이제 이들은 데이터 절도, 랜섬웨어 배포, 장기적인 스파이 활동과 같은 목표를 추구할 수 있는 위치에 서게 됩니다.

Netwrix 지원

Netwrix Auditor 및 Netwrix Threat Manager 같은 도구는 인증 및 액세스 패턴을 지속적으로 모니터링하여 패스-더-해시(pass-the-hash) 활동을 탐지하는 데 도움이 될 수 있습니다. 이들은 예기치 않은 NTLM 로그온, 권한 상승, LSASS와 같은 중요한 프로세스에 대한 비정상적인 접근 같은 이상 징후를 식별합니다. 이러한 이벤트를 상호 연관 분석하고 실시간 알림을 제공함으로써, 조직은 잠재적인 수평 이동(lateral movement)을 빠르게 조사하고 차단할 수 있습니다.

공격 흐름 다이어그램

패스-더-해시(pass-the-hash) 공격의 간단한 시각적 흐름과, 조직 관점에서 공격이 네트워크 침해로 시작해 권한 상승과 지속성을 거치는 과정을 보여주는 예시 시나리오를 살펴보겠습니다.

PtH attack flow

Archie Corp에서 직원이 악성 인보이스 첨부파일을 열어, 공격자에게 네트워크 내 초기 발판을 마련해 줍니다. 공격자는 로더를 실행하고 LSASS 메모리를 덤프하여 NTLM 해시를 수집합니다. 그런 다음 해당 해시를 사용해 SMB를 통해 내부 파일 서버에 인증하고, PsExec을 실행해 추가 호스트에 도달합니다. 점프 호스트에서 권한이 높은 서비스 계정을 찾아 그 계정의 해시를 재사용하여 도메인 컨트롤러에 접근합니다. 공격자는 지속성을 위해 예약 작업(scheduled task)을 배치하고 민감한 파일을 유출한 뒤, 랜섬웨어를 배포합니다.

패스-더-해시(pass-the-hash) 공격의 예시

패스-더-해시(pass-the-hash) 공격은 실제 침해 사고에서 반복해서 등장합니다. 아래는 랜섬웨어와 표적 공격 캠페인에서 이 기술이 어떻게 나타나는지를 보여주는 실제 사례들입니다.

Case

Impact

Hive ransomware (2022)

In 2022, Hive ransomware operators carried out a wave of attacks that exploited the ProxyShell vulnerabilities in Microsoft Exchange servers (CVE-2021-34473, CVE-2021-34523, and CVE-2021-31207). These flaws allowed remote code execution, giving attackers an initial foothold inside corporate networks.

Once inside, the attackers deployed web shells and Cobalt Strike beacons for persistence and control. They then ran Mimikatz to dump credentials from LSASS memory and extract NTLM hashes, which were reused in a pass-the-hash technique to authenticate laterally across systems, including domain controllers. With elevated privileges, Hive actors spread through the environment, disabled defenses, exfiltrated sensitive data, and finally deployed their ransomware payload.

A joint advisory by CISA, FBI, and HHS stated that as of November 2022, Hive had victimized over 1,300 companies worldwide and extracted some $100 million in ransom payments. It also listed the sectors targeted by Hive: “Government Facilities, Communications, Critical Manufacturing, Information Technology, and especially Healthcare and Public Health (HPH).”

HSE Conti ransomware attack (2021)

On 14 May 2021, Ireland’s Health Service Executive (HSE) was hit by a major ransomware attack by the Conti gang, forcing the shutdown of all its IT systems nationwide.

After gaining unauthorized access to HSE's IT environment on March 18, the attacker operated undetected for some eight weeks before deploying the Conti ransomware on May 14. During that time, they moved laterally through the network, compromised high-privilege accounts, and exfiltrated data from multiple sites.

Conti operators used Mimikatz and Cobalt Strike to steal credentials and perform PtH attacks. They used dumped NTLM hashes to authenticate and move laterally via SMB, PsExec, and RDP. Although HSE's antivirus detected the malicious tools on March 31, 2021, it was set to monitor-only mode and failed to block the attack.

NotPetya (June 2017)

On 27 June 2017, the NotPetya wave began in Ukraine (80% of infections) and rapidly spread worldwide. It affected organizations in France, Germany, Italy, Poland, Russia, UK, US, and Australia. After initial execution, the attackers used credential-theft techniques and then leveraged remote-execution channels such as PsExec, WMIC and SMB to move laterally across networks, causing billions of dollars in damages. Vendor analyses and government writeups describe this as a “credential theft + remote exec” propagation model and note Mimikatz-style harvesting behavior, which is similar to pass-the-hash patterns seen in many ransomware campaigns.

패스-더-해시(pass-the-hash) 공격의 결과

패스-더-해시(Pass-the-hash) 공격은 공격자에게 관리자 수준의 액세스를 제공하기 때문에 광범위한 결과를 초래할 수 있습니다. 피해는 기술적 영향에만 국한되지 않습니다. 재무, 비즈니스 연속성, 고객 신뢰, 나아가 규제 준수에도 영향을 미칩니다.

Impact area

Description

Financial

Victims face ransom demands, data-recovery and remediation expenses, and potential financial fraud. The combined cost of downtime, system rebuilds, and lost revenue can reach millions.

Operational

By compromising administrative access to the network, attackers can disable critical systems, deploy ransomware, and halt essential business processes, leading to prolonged outages.

Reputational

Breaches that involve credential abuse lead to loss of customer and partner trust, brand damage, media scrutiny, and potential loss of clients.

Legal/regulatory

Exposure or misuse of sensitive data can trigger GDPR, HIPAA, and SOX violations. Organizations can face lawsuits, regulatory investigations, and huge fines for non-compliance or negligence.

패스-더-해시(Pass-the-hash) 공격의 일반적인 대상: 누가 위험에 처해 있나요?

패스-더-해시(Pass-the-hash) 공격은 재사용 가능한 인증 해시를 저장, 처리 또는 수락하는 시스템에 가장 효과적입니다. 아래에서 몇 가지 일반적인 대상에 대해 설명합니다.

Active Directory 환경

많은 Active Directory 환경은 여전히 NTLM과 같은 레거시 인증을 지원하며, 수많은 관리자 권한 계정과 서비스가 존재합니다. 오래된 인증 방식에다가 서로 연결된 신뢰 관계가 많이 결합되면, 단 한 대의 침해된 호스트가 다수의 계정을 노출할 수 있으므로 AD 포리스트는 고가치 타깃이 됩니다.

도메인 컨트롤러 및 Windows 서버

도메인 컨트롤러와 기타 Windows 서버는 NTLM 해시, LSASS 캐시된 자격 증명, 그리고 기타 디렉터리 데이터를 저장하고 처리하므로 주요 표적이 됩니다. 공격자가 이러한 장비 중 하나를 장악하면, 그 비밀 정보를 수집하고 빠르게 권한을 확대할 수 있습니다.

권한이 높은 계정

도메인 관리자, 서비스 계정, 그리고 기본 제공 고권한 SID(예: RID-500/로컬 관리자)는 측면 이동 범위와 제어 능력을 제공합니다. 공격자는 이러한 계정의 자격 증명을 탈취함으로써 해당 계정을 가장(사칭)하고 도메인 전체에 걸친 작업을 수행할 수 있습니다.

잘못 구성된 시스템

공유 관리자 비밀번호, GPO(그룹 정책) 적용이 부실한 환경, 그리고 캐시/저장된 자격 증명(스크립트 및 구성 파일에 포함된 서비스 계정 포함)을 사용하는 시스템은 패스-더-해시(Pass-the-hash) 공격의 진입 장벽을 크게 낮춥니다. 약한 정책과 자격 증명 재사용은 침해의 영향을 더 악화시킵니다.

하이브리드/클라우드 환경

온프레미스와 클라우드가 혼합된 환경에서는 공격자가 패스-더-해시(Pass-the-hash)와 패스-더-티켓(pass-the-ticket) 또는 Kerberoasting을 결합해 AD에 연결된 Linux 호스트, Samba 서버, 그리고 Entra ID 동기화된 정체(Identity)를 노릴 수 있습니다. 이러한 하이브리드 구성은 공격 표면을 넓히고, 정체성 보호를 더 복잡하게 만듭니다.

위험 평가

Pass-the-hash는 공격자가 사용자를 가장하고, 특권 자격 증명으로 Active Directory 도메인을 완전히 장악할 수 있게 해 주기 때문에 고위험 공격입니다.

Risk factor

Level

Potential damage

Critical
A single compromised high-privilege account or access to domain controllers can enable full domain compromise, large-scale data exfiltration, ransomware deployment, and long recovery timelines.

Ease of execution

Moderate
Pass-the-hash requires an initial foothold and local admin (or SYSTEM) rights to extract hashes. However, tools like Mimikatz and WCE make it easy once an attacker is inside the network.

Likelihood

High
Pass-the-hash is a common post-exploitation technique in real-world incidents (ransomware and targeted campaigns), especially in environments with legacy NTLM usage, poor segmentation, and weak credential hygiene.

Pass-the-hash 공격을 방지하는 방법

Pass-the-hash 공격은 취약한 인증 방식과 과도한 권한을 악용합니다. 이를 방지하려면 조직은 자격 증명 노출을 줄이고, 관리 권한을 엄격히 제한하며, 오용 징후를 면밀히 모니터링해야 합니다. 다음의 모범 사례가 도움이 될 수 있습니다.

자격 증명 및 인증 강화

  • 가능한 곳에서는 NTLM을 비활성화하거나 단계적으로 중단하고, Kerberos 기반 인증을 적용하세요. NTLM은 구식이며 악용에 훨씬 더 취약합니다.
  • NTLM이 여전히 필요하다면, 더 강력한 암호화 보호를 위해 NTLMv2로만 제한하세요.
  • Windows Defender Credential Guard를 사용하도록 설정하여 LSASS를 격리하고 자격 증명 정보를 도난으로부터 보호하세요.
  • LSA 보호( RunAsPPL )를 켜서 신뢰되지 않은 프로세스가 LSASS 메모리를 읽지 못하게 하세요.
  • WDigest를 비활성화하여 일반 텍스트 비밀번호가 메모리에 캐시되지 않도록 하세요.

특권 액세스 제어

  • 최소 권한 원칙( PoLP )을 적용하세요. 사용자는 실제로 필요한 접근 권한만 갖고, 불필요한 관리자 권한은 없어야 합니다.
  • Just-in-time(JIT)와 Just Enough Administration(JEA)를 사용해 특정 작업에 대해서만 일시적인 관리자 권한을 부여하세요.
  • 자격 증명 재사용을 방지하기 위해 Microsoft LAPS 또는 LAPS2로 로컬 관리자 비밀번호를 무작위로 설정하세요.
  • 여러 대의 컴퓨터에서 로컬 관리자 비밀번호를 절대 재사용하지 마세요.
  • 중요하고 가치가 높은 계정을 Protected Users 그룹에 추가하세요.

아이덴티티 및 계정 보안

  • Privileged Access Management (PAM) 또는 비밀번호 금고를 도입하여 권한 있는 자격 증명을 제어하고 감사하세요.
  • 고정 서비스 계정을 그룹 Managed Service Accounts (gMSA)로 교체하세요.
  • 모든 중요 계정에 대해 정기적이고 자동화된 비밀번호 변경(로테이션)을 강제하세요.
  • 원격 및 권한 있는 액세스에는 다중 인증(MFA)을 요구하세요.
  • 권한이 높은 계정을 지속적으로 감사하여 비활성 및 오래된 계정을 제거하세요.

네트워크 및 프로토콜 방어

  • 측면 이동을 방지하기 위해 워크스테이션 간 SMB/RPC 트래픽을 차단하세요. 방화벽 규칙이나 호스트 방화벽 정책처럼 엔드포인트 간 SMB/RPC를 거부하도록 east-west 세그멘테이션을 적용하면 됩니다.
  • 세션 무결성을 더 강하게 하기 위해 SMB 서명과 암호화를 활성화하세요.
  • RDP 세션 동안 자격 증명을 보호하려면 Remote Credential Guard를 사용하세요.
  • 관리자 계정을 계층별로 분리하세요(예: 도메인 컨트롤러는 Tier 0, 서버는 Tier 1). 이렇게 하면 잠재적인 침해를 범위 내에서 억제할 수 있습니다.
  • 로그온 제한을 적용하여 권한이 높은 계정이 승인된 시스템에만 액세스하도록 하세요.

IT 및 운영 위생(관리 관행)

  • 정기적으로 패치를 적용하세요. 특히 인증 및 NTLM 관련 취약점에 대해 우선적으로 대응하는 것이 중요합니다.
  • 정기적으로 침투 테스트와 레드팀 훈련을 수행하여 방어 체계가 제대로 작동하는지 검증하세요.
  • 직원이 피싱 시도와 자격 증명(credential) 탈취 위험을 인지하도록 교육하세요.
  • 사고 발생 후 빠르게 복구할 수 있도록 골든 이미지와 불변(immutable) 또는 오프라인 백업을 유지하세요.
  • 모든 사용자, 장치, 요청을 지속적으로 검증하는 Zero Trust 모델로 전환하세요.

Netwrix가 어떻게 도와드릴 수 있는지

패스-더-해시(Pass-the-hash) 공격은 유효한 자격 증명(credential)을 악용하므로 기존의 전통적 방어만으로는 차단하기가 어렵습니다. Netwrix 솔루션은 의심스러운 인증 동작을 탐지하고, 특권 액세스를 제어하며, 계정 활동에 대한 전체 가시성을 제공함으로써 ID 보안을 강화합니다.

Netwrix Threat Manager

Threat Manager 속임수(디셉션)와 행동 분석을 결합해 자격 증명 탈취 및 측면 이동(lateral-movement) 활동을 포착함으로써 PtH(Pass-the-Hash) 활동을 탐지하는 데 도움이 됩니다.

  • 속임수(허니토큰): Threat Manager를 사용하면 환경 내에 허니토큰을 “미끼(bait)” 자격 증명으로 배포할 수 있습니다. 공격자가 이를 사용하거나 인증하려고 시도하면, 악의적인 자격 증명 수집 및 리플레이(replay)의 강력한 징후입니다. 시스템은 조사를 위해 경고를 생성합니다.
  • 행동 분석 및 이상 탐지: 이 제품은 정상적인 사용자 및 서비스 동작의 기준선을 만든 다음, 예를 들어 계정이 이전에 사용한 적 없는 호스트에서 인증을 수행하는 경우, 계정이 접근하는 호스트 수가 갑자기 급증하는 경우, 또는 관리 도구의 비정상적인 사용과 같이 자격 증명 탈취나 측면 이동 패턴과 일치하는 이상 징후를 표시합니다. 이러한 신원 기반 탐지는 AD, Entra ID 및 파일 시스템 이벤트와 상관 분석되어 오탐을 줄이고 실시간 경고를 생성합니다.

Netwrix Privilege Secure

Privilege Secure는 권한이 높은 계정을 보호하여 탈취되고 재사용되는 자격 증명의 위험을 줄입니다. 상시 권한을 제거하고, just-in-time(필요 시점) 액세스를 강제하며, 자격 증명 금고(credential vaulting)를 제공하고, 권한이 높은 작업(활동)을 모니터링합니다. 이를 통해 공격자가 저장된 비밀번호와 해시를 악용하는 것을 막아 pass-the-hash 공격의 성공 가능성을 낮춥니다.

  • JIT 액세스 기반의 상시 권한 0: Privilege Secure는 작업이 승인된 경우에만 관리자 권한(상승된 권한)을 발급하고, 작업 후에는 자동으로 권한을 회수합니다. 이를 통해 공격자가 수집할 수 있는 장기간 유효한 관리자 계정을 없앱니다.
  • 자격 증명 금고(credential vaulting): 이 제품은 금고와 통합되거나 자체적으로 비밀(시크릿)을 중개할 수 있습니다. 권한이 높은 자격 증명을 중앙에서 관리하고, 엔드포인트 전반에 걸쳐 재사용되는 비밀번호를 줄입니다. 중앙 금고와 자동 회전(회차 변경)을 함께 사용하면, 공격자가 덤프하고 재사용(replay)할 수 있는 안정적인 자격 증명을 찾기 어렵게 됩니다.
  • 세션 모니터링 및 감사: Privilege Secure는 감사 및 포렌식 준비를 위해 권한이 있는 세션과 작업을 기록하고 모니터링합니다(누가 무엇에 언제 어떤 방식으로 접근했는지).
  • 세분화된 권한 제어 및 로컬 관리자 권한 제거: 이 제품을 사용하면 사용자에게서 로컬 관리자 권한을 제거하고, 작업에 필요한 권한만 부여하며, 상승된(권한이 높은) 액세스를 중앙에서 관리할 수 있습니다.
  • 숨겨진 특권 계정 발견: Privileged Access Management (PAM) 제품인 Privilege Secure는 엔드포인트 전반을 스캔하여 숨겨져 있거나 관리되지 않은 특권 계정을 식별할 수 있습니다.

Netwrix Auditor

Auditor를 통해 사용자 활동과 시스템 변경 사항을 전면적으로 파악할 수 있습니다. 환경 전반에서 로그온, 계정 및 권한 변경, 구성 수정 사항을 추적합니다. 모든 작업은 누가, 무엇을, 언제, 어디서에 대한 세부 정보와 함께 기록됩니다. 이를 통해 팀은 비정상적인 동작을 더 쉽게 조사하고, 사고에 대응하며, 규정을 준수할 수 있습니다.

  • 의심스러운 로그온 및 NTLM 활동 감지: Auditor는 성공한 로그온과 실패한 로그온을 모두 추적합니다( NTLM 인증 포함 ). 로그온 시간, 호스트, 계정 사용 내역을 보여주는 상세한 감사 추적을 제공하므로, 신원 도용 또는 계정 침해를 시사할 수 있는 비정상적인 로그온을 팀이 식별하는 데 도움이 됩니다.
  • 특권 계정 사용 모니터링: 이 제품은 도메인 관리자 및 서비스 계정과 같은 특권 계정이 예상된 시스템과 근무 시간 외에서 사용되는 시점을 기록하고, 팀에 경고하기 위해 알림을 발생시킵니다.
  • 중요 계정 및 그룹의 변경 사항을 감사합니다: 공격자는 PtH를 사용한 뒤 손상된 계정을 관리자 그룹에 자주 추가합니다. Auditor는 중요한 Active Directory 그룹이 수정될 때 알림을 제공합니다.
  • 포렌식 감사 추적을 제공합니다: 누가 무엇에 언제 액세스했는지에 대한 자세한 로그를 통해 수사자는 탈취된 해시가 어떻게 사용되었는지 추적할 수 있습니다.

Netwrix Threat Manager로 패스-더-해시(pass-the-hash) 공격을 탐지하고 대응하세요. 무료 체험판을 다운로드하세요.

탐지, 완화 및 대응 전략

패스-더-해시(pass-the-hash) 공격은 조용히 진행될 수 있습니다. 따라서 조기 탐지와 신속한 대응이 매우 중요합니다. 방어 전술에는 가시성, 엄격한 자격 증명 관리, 그리고 이러한 공격으로 인한 피해를 줄이기 위한 체계적인 대응이 함께 포함되어야 합니다.

탐지

초기 탐지는 미묘한 인증 이상 징후와 자격 증명 악용 패턴을 포착하는 데 달려 있습니다.

Windows 이벤트 ID 모니터링

보안 팀은 Windows 이벤트 ID 4624, 4625, 4648, 4672, 4688을 모니터링하여 비정상 로그인, 실패한 시도, 그리고 권한 사용을 포착해야 합니다.

  • 4624: 사용자 또는 서비스가 성공적으로 로그온할 때 발생합니다. NTLM 네트워크 로그온과 같은 비정상적이거나 예상치 못한 로그온을 파악하는 데 유용합니다.
  • 4625: 로그온 시도가 실패했을 때 기록됩니다.
  • 4648: 사용자 또는 프로세스가 명시적 자격 증명(예: runas, 매핑된 드라이브, 원격 연결)을 사용해 로그인하려고 할 때 발생합니다. PtH 및 측면 이동 시도에서 흔히 나타납니다.
  • 4672: 로그온 세션이 상승된 권한을 받은 경우를 나타냅니다.
  • 4688: 프로세스가 시작될 때 기록됩니다. Mimikatz, PsExec, PowerShell 페이로드와 같은 의심스러운 도구나 스크립트를 탐지하는 데 필수적입니다.

LSASS.exe에 대한 비정상적인 접근 시도

공격자는 메모리에서 자격 증명(credential) 정보를 덤프하기 위해 LSASS 프로세스를 표적으로 삼습니다. Sysmon Event ID 10은 예를 들어 Mimikatz 또는 Cobalt Strike 같은 자격 증명 탈취 도구가 프로세스 메모리를 읽으려고 시도할 때처럼, LSASS에 대한 직접적인 액세스 시도를 기록합니다. 이러한 액세스는 일반적인 운영에서는 드물기 때문에, LSASS에 대한 반복적이거나 비정상적인 액세스 시도는 경보를 발생시켜야 합니다.

원격 NTLM 인증 급증

비정상적인 NTLM 인증 급증을 확인하세요. Type 3(네트워크) 또는 Type 10(원격 대화형)의 NTLM 로그온은 SMB, RPC, RDP를 통해 이루어지는 인증을 나타냅니다. 단일 계정이나 호스트에서 이러한 이벤트가 갑자기 증가한다면, 측면 이동을 위한 해시 재사용(hash reuse)을 의미할 수 있습니다.

비정상적인 엔드포인트에서의 NTLM 활동 또는 인증

이전에 보지 못했던 장비에서 NTLM 로그온 또는 인증이 증가한다면, 공격자가 시스템 전반에 걸쳐 해시를 재전송(replaying)하고 있을 수 있음을 시사할 수 있습니다.

워크스테이션 간 SMB 또는 RPC 활동

일반적인 업무 프로세스에서는 직원의 워크스테이션이 다른 워크스테이션과 SMB 및 RPC 세션을 시작하는 경우가 거의 없습니다. 따라서 비정상적인 동서( East-West ) 트래픽(예: 사용자 노트북 두 대 간)을 주의 깊게 모니터링하세요. 이는 횡적 이동(lateral movement)을 신호할 수 있습니다.

로그 모니터링을 EDR, XDR, Identity threat detection & response (ITDR) 솔루션으로 보완하세요

엔드포인트 탐지 및 대응(Endpoint detection and response (EDR)), 확장 탐지 및 대응(extended detection and response (XDR)), 그리고 Identity threat detection & response (ITDR) 솔루션은 실시간으로 ID 기반 위협을 식별할 수 있습니다. 이러한 도구는 여러 호스트 전반에서 시스템 및 사용자(Identity) 동작을 분석합니다. 정상적인 로그인 패턴을 기준선으로 설정하고, 계정이 새 머신에서 로그인하거나 NTLM 같은 오래된 인증 방법을 사용하거나, PtH 전술과 일치하는 횡적 이동(lateral movement)을 보일 때 경고를 발생시킵니다.

허니팟 계정과 토큰을 배포하세요

허니팟 계정(허니토큰이라고도 함)은 공격자가 보통 탐색하는 시스템 또는 메모리 위치에 배치된 가짜 사용자 계정이나 자격 증명입니다. 이러한 계정에 접근되거나 인증에 사용되면, 방어자는 누군가가 자격 증명을 수집하거나 재전송(리플레이)하고 있음을 즉시 알 수 있습니다.

완화

Pass-the-hash(패스-더-해시) 완화에는 자격 증명 강화, 권한 조이기, 신뢰 경계의 분리(세분화)가 필요합니다.

자격 증명 보호

강력한 자격 증명 보호는 PtH(패스-더-해시) 공격 완화의 핵심입니다. 공격자는 저장되었거나 캐시된 인증 데이터를 활용하므로, 이를 분리하고 안전하게 보호하면 공격 성공 가능성을 제한할 수 있습니다.

  • NTLM을 비활성화하거나 NTLMv2만 사용하도록 강제하세요: NTLM은 악용이 흔한 인증 프로토콜입니다. 이를 완전히 비활성화하면 시스템이 더 강력한 Kerberos 인증을 사용하도록 강제됩니다. 레거시 의존성 때문에 비활성화가 불가능한 경우에는, 암호학적 강도가 더 뛰어나고 재전송(리플레이) 공격에 대한 노출을 줄이는 데 도움이 되는 NTLMv2를 적용하세요.
  • Credential Guard와 LSA Protection을 활성화하세요: Windows Defender Credential Guard는 가상화 기반 보안을 사용하여 NTLM 해시 및 Kerberos 티켓 같은 비밀 정보를 운영 체제의 나머지 부분과 격리합니다. 이를 통해 메모리 덤프를 통한 탈취를 방지하는 데 도움이 됩니다. 마찬가지로 LSA Protection (RunAsPPL)은 신뢰할 수 있고 서명된 프로세스만 LSASS 프로세스에 접근할 수 있도록 보장하여, Mimikatz 같은 도구가 자격 증명을 추출하지 못하게 차단합니다.
  • 평문 암호 캐싱을 중지하려면 WDigest를 비활성화하세요: 이전 버전의 Windows 시스템과 일부 구성에서는 WDigest 인증 패키지를 통해 평문 암호를 메모리에 저장합니다. WDigest를 비활성화하면 이러한 평문 암호가 캐시되지 않도록 방지할 수 있습니다. 이를 통해 공격자가 LSASS 메모리를 덤프하더라도 암호화되었거나 해시된 자격 증명만을 검색하게 됩니다.

네트워크 및 프로토콜 제어

네트워크 수준의 방어는 공격자가 탈취한 해시를 사용해 시스템 간에 수평 이동(lateral movement)하는 것을 막을 수 있습니다. 트래픽을 분리하고 암호화한 뒤 검증하면, 정당한 통신만 이루어지도록 보장할 수 있습니다.

  • 워크스테이션 간(사내 PC 간) SMB/RPC 트래픽 차단: 공격자는 사용자 워크스테이션 간의 SMB 또는 RPC 연결에서 해시를 재사용함으로써 수평 이동(내부 확산)을 수행합니다. 이러한 연결은 일반적인 업무 운영에 사용되지 않습니다. 초기 침해 이후 공격자가 네트워크를 통해 측면 이동(피벗)할 수 있는 능력을 제한하려면 워크스테이션 간의 직접 통신을 차단하세요.
  • SMB 서명/암호화를 요구: SMB 서명은 SMB 패킷의 무결성을 확인하고 변조를 방지하며, SMB 암호화는 자격 증명과 민감 데이터가 전송 중에 노출되지 않도록 보장합니다. 이러한 기능을 적용해 공격자가 인증 트래픽을 가로채거나 재전송(리플레이)하는 것을 막으세요.
  • RDP용 원격 자격 증명 보호(Remote Credential Guard) 사용: 원격 자격 증명 보호는 RDP 세션 동안 자격 증명이 원격 시스템으로 전송되는 것을 방지합니다. 대신 인증은 클라이언트 측에서 처리되므로, 원격 머신에서 해시와 Kerberos 티켓이 수집(탈취)될 위험이 줄어듭니다.

운영 위생(Operational hygiene)

잘 관리되는 보안 위생은 자격 증명, 시스템, 구성(설정)이 악용(exploitation)에 대해 탄력적으로 유지되도록 합니다.

  • 서비스 계정 비밀번호를 정기적으로 회전하거나 gMSA로 교체하세요: 정적이거나 공유되는 서비스 계정 자격 증명은 공격자들이 노리는 흔한 대상입니다. Group Managed Service Accounts는 비밀번호 회전을 자동화하며, 자주 회전하면 탈취된 해시를 공격자가 빠르게 쓸모 없게 만듭니다.
  • 악용 가능한 취약점을 제거하려면 시스템을 정기적으로 패치하세요: PtH를 포함한 많은 자격 증명 탈취 공격은 SYSTEM 또는 로컬 관리자 권한을 부여하는 권한 상승 익스플로잇으로 시작됩니다. 시스템을 최신 상태로 패치하면 공격자가 알려진 취약점을 이용해 LSASS에 접근하거나 자격 증명 데이터를 덤프하지 못하게 할 수 있습니다.
  • 정기적으로 모의침투 테스트와 레드팀 훈련을 실시하세요: 주기적인 침투 테스트와 레드팀 훈련은 PtH 기법을 포함한 실제 환경의 공격 연계를 시뮬레이션합니다. 이러한 평가는 취약한 구성, 탐지에서의 사각지대, 그리고 측면 이동 방어의 허점을 파악하는 데 도움이 됩니다.
  • 피싱 및 자격 증명 탈취 인식에 대해 직원들을 교육하세요: 많은 PtH 캠페인은 악성 이메일 첨부 파일이나 링크를 통해 첫 번째 침투 지점을 제공하는 소셜 엔지니어링으로 시작됩니다. 정기적인 교육은 직원들이 피싱 시도를 식별하고, 자격 증명은 절대 재사용하면 안 되는 이유를 이해하며, 의심스러운 이메일을 조기에 보고하도록 돕습니다.

대응

PtH 활동의 징후가 나타나면 신속한 격리와 포렌식 조사가 영향을 최소화하는 데 핵심입니다.

즉각적인 조치

pass-the-hash 공격이 감지되면 빠르게 격리하세요. 목표는 피해를 제한하고 공격자의 이동을 중단하며, 조사(포렌식)를 위해 증거를 보존하는 것입니다.

  • 유출된 해시를 무효화하려면 손상된 계정을 재설정하세요: PtH 공격은 재사용된 비밀번호 해시에 의존하므로, 영향을 받은 계정을 즉시 재설정해 해당 자격 증명을 무효화해야 합니다.
  • 포렌식 조사를 위해 영향을 받은 엔드포인트를 격리(검역)하세요: 손상된 시스템을 네트워크에서 분리하여 공격자가 이를 측면 이동(횡적 이동)을 위한 피벗 지점으로 사용하는 것을 차단합니다. 격리한 장치를 분석해 자격 증명이 어떻게 탈취되었는지, 그리고 추가 시스템이 위험에 처해 있는지 여부를 파악하세요.
  • 감염된 시스템을 분리(세분화)하여 원래의 측면 이동(lateral movement)을 차단합니다: 네트워크 세분화는 공격자가 환경 전반에서 측면으로 이동하는 능력을 차단할 수 있습니다. 감염된 시스템을 제한된 네트워크 구역에 배치하고, 관리용 공유(관리용 공유 폴더)의 사용을 제한하며, 불필요한 원격 프로토콜(SMB/RDP)을 비활성화하여 침해를 차단(봉쇄)하세요.

포렌식 조사

차단(봉쇄) 이후에는 포렌식 분석을 통해 팀이 침해의 범위를 파악하는 데 도움이 됩니다.

  • LSASS 덤프, SAM, NTDS.dit을 분석하여 침해 징후(IOC)를 확인합니다: LSASS 메모리 덤프, Security Account Manager(SAM) 데이터베이스, 그리고 NTDS.dit Active Directory 데이터베이스를 검토하여 자격 증명이 추출되었는지, 어떤 계정이 영향을 받았는지 확인하세요.
  • 인증 로그를 검토하여 공격자 이동 경로를 파악합니다: 이벤트 로그에는 로그인과 권한 상승(privilege escalation)이 발생한 순서의 타임라인이 제공됩니다. 이러한 이벤트를 상관 분석하면 분석가는 공격자가 여러 시스템에서 어떻게 인증했는지 재구성하고, 측면 이동 경로를 식별하며, 최초 침투 지점을 찾아낼 수 있습니다.
  • 지속(퍼시스턴스) 메커니즘을 식별하세요(새 사용자, 예약 작업, GPO 변경): 공격자는 비밀번호 재설정이나 시스템 재구축 이후 다시 접근하기 위해 백도어를 만듭니다. 비인가 사용자 계정, 악성 예약 작업, 시작 항목, 그리고 수정된 Group Policy Objects를 확인하여 복구 전에 지속 메서드가 제거되었는지 점검하세요.

복구 및 강화

조사가 끝나면 운영을 복구하고 방어 체계를 강화해 재발을 방지하는 데 초점이 옮겨갑니다.

  • 신뢰할 수 있는 골든 이미지로 침해된 호스트를 재구축하세요: 공격에 가담한 시스템은 완전히 삭제하고 신뢰할 수 있는 골든 이미지로 다시 구축해야 합니다. 이를 통해 공격자가 남긴 숨겨진 악성코드, 루트킷, 그리고 레지스트리 수정 사항을 완전히 제거할 수 있습니다.
  • 오프라인/불변(immutable) 백업에서 복원하세요: 네트워크와 분리되어 있거나 불변 저장소(immutable storage)에 저장된 백업은 깨끗한 복구를 위해 매우 중요합니다. 검증이 완료되었고 무단 변경되지 않은 백업에서 복원하여, 침해된 데이터나 구성 사항을 다시 도입하지 않으면서 시스템을 신속하게 온라인으로 되돌리세요.
  • 고가치 자격 증명(Domain Admin, 서비스 계정, KRBTGT)을 교체: 고권한 자격 증명은 PtH 캠페인에서 주요 표적입니다. 도난된 비밀번호와 토큰을 무효화하려면, 특히 Kerberos 티켓을 발급하는 KRBTGT 계정의 비밀번호를 포함해 이러한 비밀번호를 교체하십시오.
  • 더 강력한 아이덴티티 방어 체계를 도입(PAM, MFA, EDR/ITDR): 제어된 관리자 세션을 위해 PAM을 도입하고, 단일 요소의 오용을 방지하기 위해 MFA를 적용하며, 비정상적인 인증 동작과 자격 증명 오용 시도(credential misuse attempts)를 탐지하기 위해 EDR/ITDR 솔루션을 사용하십시오.

업종별 영향

패스-더-해시(Pass-the-hash) 공격은 거의 모든 업종에 영향을 미치지만, 관련된 데이터 유형, 시스템, 규정에 따라 그 결과는 달라집니다. 다음은 업종별로 어떤 영향을 받는지 정리한 내용입니다.

Industry

Impact

Healthcare

PtH attacks in healthcare can lead to patient record theft, exposing sensitive medical and personal data that is protected under HIPAA. Compromised systems can also serve as entry points for ransomware attacks, which can further disrupt hospital operations, delay care, and even endanger patients. The resulting regulatory penalties and loss of public trust can have long-term effects on both finances and reputation.

Finance

In the financial sector, attackers using stolen hashes can impersonate employees and privileged users to access internal systems and initiate fraudulent transactions. The ability to move laterally within banking systems compounds the risk of large-scale breaches and insider-style fraud. This results in financial loss and exposes institutions to compliance violations under regulations like SOX or PCI DSS.

Government

When PtH techniques are used against government networks, the impact extends beyond data loss. Attackers can perform cyber-espionage, steal classified information, and disrupt critical public services. Such incidents can compromise national security and damage public confidence in digital governance systems.

Retail

PtH attacks on retail organizations target point-of-sale (POS) systems and supply chain networks. Attackers can steal customer payment data or implant malware through trusted vendor relationships. These breaches lead to data theft, financial losses, and brand damage, especially during peak sales periods when uptime is crucial.

공격의 진화와 향후 동향

패스-더-해시(pass-the-hash) 공격을 수행하려면 과거에는 고급 기술 역량이 필요했습니다. 오늘날에는 손쉽게 구할 수 있는 자동화 도구 키트 덕분에 공격자가 이 기법을 더 큰 공격 체인의 일부로 활용할 수 있습니다.

핵심 통계 및 인포그래픽

이 섹션에서는 패스-더-해시(pass-the-hash) 공격이 실제 환경에서 어떤 방식으로 영향을 미치고 얼마나 널리 활용되는지 보여주는 몇 가지 통계와 데이터 포인트를 다룹니다. 글로벌 조사 결과부터 침해 사고 조사에 이르기까지, 자격 증명 탈취와 재사용은 사이버 사건에서 핵심적인 역할을 합니다.

  • 2026 Verizon Data Breach Investigations Report (DBIR) 에 따르면, 탈취된 자격 증명의 사용이 전체 침해의 36%에 관여했으며, 모든 침해의 62%에는 소셜 엔지니어링, 권한 오용, 자격 증명 탈취와 같은 인간 요소가 포함되어 있었습니다. 이러한 결과는 자격 증명이 손상(침해)되는 문제가 사이버 공격에서 지속적이고도 중요한 요인으로 남아 있음을 보여줍니다.
  • Sophos의 "The State of Ransomware 2025" 보고서에 따르면, 손상된 자격 증명은 랜섬웨어 공격의 23%에서 근본 원인이었습니다.Sophos's The State of Ransomware 2025 report. pass-the-hash를 포함한 자격 증명 기반 공격 기법은 이 공격 경로에 기여하는 방법들 가운데 하나입니다. 다른 자격 증명 기반 공격 경로와 결합될 때, 탈취되었거나 오용된 자격 증명은 랜섬웨어 배포를 가능하게 하는 가장 중요한 요인 중 하나로 남습니다.
  • Sophos "Active Adversary Report 2025"에 따르면, 2024년에 조사된 사고 대응 사례의 41%에서 손상된 자격 증명이 가장 주요한 근본 원인으로 나타났습니다.Sophos Active Adversary Report 2025 Microsoft와 다른 보안 벤더들은 PtH 공격의 핵심 단계인 LSASS 자격 증명 덤프가, 공격자가 엔터프라이즈 환경에서 측면 이동(lateral movement)에 필요한 자격 증명을 확보하는 가장 일반적인 방법 중 하나로 여전히 남아 있다고 계속 경고하고 있습니다.

초기 침투 벡터 분해(2025)

다음 데이터는 Mandiant's M-Trends 2026 report 에서 발췌한 것으로, 2025년에 확인된 초기 침투 벡터 중 탈취된 자격 증명이 9%를 차지했음을 보여줍니다. 이는 공격자들이 내부로 침투한 뒤 측면 이동을 수행하고 권한을 상승시키기 위해 사용하는 진입점으로서 그 역할이 계속되고 있음을 강조합니다.

Initial access vectors

Mandiant의 2025년 데이터 기준:

  • 취약점 악용: 32%
  • 보이스 피싱: 11%
  • 기존 침해: 10%
  • 탈취된 자격 증명: 9%
  • 기타 방법: 38%

마무리 생각

패스-더-해시(Pass-the-hash) 공격은 수십 년 전부터 존재해 왔고, Windows 인증이 작동하는 방식의 근본적인 허점을 악용하기 때문에 지금도 여전히 효과적입니다. 이것을 그저 패치로 없애거나, 자신에게는 일어나지 않기를 바라는 것만으로는 부족합니다. PtH에 대한 방어 방법은 잘 알려져 있으며, 또한 효과적입니다. 특권 액세스 워크스테이션, 자격 증명 티어링(credential tiering), 그리고 측면 이동(lateral movement) 모니터링은 실제 환경에서도 성과를 내는 통제 수단입니다.

캐시된 자격 증명(cached credentials)은 실제로 존재하며 접근 가능한 공격 대상입니다. 그 자격 증명으로 이어지는 경로를 철저히 잠그세요. 공격 대응(incident response) 단계에 들어가서야 어떤 부분에 공백(취약점)이 있는지 파악하지 마십시오.

자주 묻는 질문

공유하기

Published: Jun 12, 2026

Darryl baker

Darryl Baker

수석 스태프 보안 연구원

Darryl G. Baker는 Netwrix의 수석 스태프 보안 연구원이며 Identity 및 Active Directory 보안 분야에서 널리 인정받는 권위자입니다. 10년이 넘는 아이덴티티 시스템 경험을 바탕으로 그는 Active Directory, Entra ID, Azure 환경에 초점을 둔 엔터프라이즈 보안 평가, 아이덴티티 보안 교육, 위협 에뮬레이션을 이끌어 왔습니다. Darryl은 BlueTeamCon, BSidesCT, The Experts Conference, Wild Wild West Hackin’ Fest에서 높은 평가를 받은 교육과 데모를 제공해 왔습니다. 그는 현재의 레드팀 및 블루팀 도구를 활용해 공격 경로 분석부터 위협 사냥(threat hunting)까지 수비 담당자가 모든 역량을 익힐 수 있도록 돕는 수많은 핸즈온 공격 에뮬레이션 랩의 설계자입니다. 그의 세션에서는 Darryl이 깊이 있는 기술 통찰과 실제 사례 연구를 결합하여, 블루팀 전문가들이 Identity 보안 자세를 강화하고 진화하는 공격자 기법에 대비해 방어할 수 있도록 역량을 높여 줍니다.

Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략

AdminSDHolder 수정 — 작동 방식과 방어 전략

AS-REP Roasting 공격 — 작동 방식과 방어 전략

Hafnium 공격—작동 방식과 방어 전략

DCSync 공격 해설: Active Directory 보안에 대한 위협

Golden SAML 공격을 위한 완전한 가이드

Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)

gMSA 악용 공격과 Golden gMSA 공격 설명

DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략

ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방

NTDS.dit 추출 공격 이해하기

Kerberoasting 공격 – 작동 원리와 방어 전략

패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략

비밀번호 스프레이 공격 이해하기

평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방

Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안

랜섬웨어 공격에 대한 완전한 가이드

Skeleton Key 공격: 작동 원리와 탐지 방법

Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법

중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가

공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?

4가지 서비스 계정 공격과 이를 방어하는 방법

업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법

Credential Stuffing이란 무엇인가요?

PowerUpSQL로 SQL Server 침해하기

마우스재킹 공격이란 무엇이며, 이에 대응하는 방법

Security Support Provider(SSP)를 사용한 자격 증명 탈취

레인보우 테이블 공격: 작동 방식과 방어 방법

비밀번호 공격에 대한 종합적 이해와 이를 막는 방법

LDAP Reconnaissance

Pass-the-Cookie 공격으로 MFA 우회하기

Silver Ticket 공격