Pass-the-hash 是一种攻击:攻击者从一台机器窃取用户的哈希化密码(NTLM/LM 哈希),然后将其用于对其他系统进行身份验证。
Attribute | Details |
|---|---|
|
Attack type |
Credential theft and lateral movement |
|
Impact level
|
High / Critical |
|
Target |
Windows/NTLM environments, domain controllers, privileged accounts |
|
Primary attack vector |
Credential dumping (LSASS, SAM, NTDS.dit, challenge–response sniffing) |
|
Motivation
|
Financial gain, espionage, persistence
|
|
Common prevention methods |
MFA, PAM, Credential Guard, disable NTLM, LSASS protection, EDR/XDR |
Risk factor | Level |
|---|---|
|
Potential damage
|
Critical |
|
Ease of execution |
Moderate
|
|
Likelihood |
High |
担心您的环境中存在 Pass-the-hash 攻击吗?
与我们的专家交流,了解如何检测凭据窃取、阻止横向移动,并保护特权账户。
什么是 Pass-the-hash 攻击?
Pass-the-hash 攻击发生在攻击者从被攻陷的机器中窃取用户的哈希化密码(例如 NTLM 哈希),然后在不需要明文密码的情况下重复使用该哈希来对其他系统进行身份验证时。许多 Windows 身份验证过程允许用哈希替代密码,因此攻击者可以在账户凭据被更改或哈希被失效之前冒充该用户。
该攻击利用了 Windows 身份验证协议(尤其是 NTLM)的弱点。NTLM 以及更早的 LM 协议使用基于哈希的认证方法:允许在未明文密码的情况下直接提供有效哈希来完成认证。LM 的加密强度较弱(容易被破解),而 NTLM 允许同一哈希在不同网络服务中重复使用。
在 Windows 环境中,Pass-the-hash(传递哈希)很常见。然而,加入了 Active Directory 的 Linux 机器、Samba 文件服务器,或支持 NTLM/Kerberos 的服务,都可能接受被盗的哈希以及被重放的凭据。混合云以及与 AD-Entra ID 的同步配置同样存在风险,尤其是在启用了 NTLM 身份验证或存在旧版兼容性的情况下。一旦攻击者成功进入某一台系统,并从内存或磁盘中提取凭据材料,就可以“传递”该哈希以实现横向移动、权限提升,甚至攻陷域控制器。
Pass-the-hash 攻击并不是利用软件漏洞,而是利用受信任的身份,因此很难被发现。要降低风险,必须强化身份安全、实施最小特权访问,并进行持续监控。
Pass-the-hash 攻击是如何运作的?
Pass-the-hash 攻击通常遵循一条相对直接的链路:从攻击者首先获得立足点开始,最终到达高价值目标。下面列出了常见阶段以及每个阶段发生的事情。
初始访问
攻击者可以通过网络钓鱼投递、投放恶意软件、利用存在漏洞的服务,或使用被盗的凭据来获取进入网络的切入点。对用户终端或服务器建立的这种立足点,使其能够在目标主机上执行代码或读取内存。
哈希窃取
一旦进入某台主机,攻击者就会从被入侵主机或域中提取凭据材料(哈希或其他认证工件)。他们会瞄准系统存储(本地 SAM 数据库或导出的 NTDS.dit)、会在内存中缓存凭据的常驻进程(实时 LSASS 内存转储),或通过复制/AD 滥用(例如 DCSync)拉取账户数据。若在使用传统质询-响应协议的场景中,他们也可能嗅探网络流量。
使用被盗哈希进行身份验证
攻击者会重复使用捕获到的哈希,用于对接受 NTLM(或类似)认证的 SMB、RPC 或其他服务进行身份验证,从而在无需破解哈希的情况下有效冒充该账户。常用于执行此类重放的工具包括 Mimikatz、Invoke-TheHash、Sharp-SMBExec,以及像 Cobalt Strike 这样的攻击性框架。
横向移动
使用被盗的哈希后,攻击者会从最初的主机移动到其他机器。他们利用远程管理机制(SMB 共享、类似 PsExec 的远程执行、WMIC、计划任务或内置的管理工具)来接触更多机器并获取更多凭据。他们还会通过窃取令牌和冒充来充当其他用户。通过这种方式,攻击者在与合法的管理活动相混淆的同时,扩大其在整个网络中的控制范围。
权限提升
获得横向访问后,攻击者会锁定更高权限的账户(服务账户、域管理员,以及内置的高权限 SID,例如 RID-500),滥用错误配置(权限过高的服务账户、暴露的凭据存储),并利用存在漏洞的服务来获取管理员级别的哈希。这样一来,他们能够获得更广泛的控制能力,同时减少反复窃取凭据的需求。
持久化与目标
在获得特权位置之后,攻击者会建立持久性(后门、计划任务、已更改的服务帐户),以便在重启和更改密码之后仍能保持存在。他们此时就处于能够追求诸如数据窃取、勒索软件部署以及长期间谍活动等目标的位置。
Netwrix 支持
像 Netwrix Auditor 和 Netwrix Threat Manager 这样的工具可以通过持续监控身份验证和访问模式,帮助检测 pass-the-hash(传递哈希)活动。它们能识别异常情况,例如意外的 NTLM 登录、权限升级,以及对 LSASS 等敏感进程的异常访问。通过关联这些事件并进行实时告警,组织可以迅速调查并遏制潜在的横向移动。
攻击流程图
让我们先看一下“传递哈希(pass-the-hash)”攻击的简化可视化流程,并结合一个从组织视角出发的示例故事:该故事展示攻击如何从网络入侵开始,进而导致权限提升并建立持久性。
在 Archie Corp,一名员工打开了一份恶意发票附件,从而让攻击者在网络中获得最初的立足点。攻击者运行一个加载器(loader),并转储 LSASS 内存以获取 NTLM 哈希。随后,他们使用这些哈希通过 SMB 对内部文件服务器进行身份验证,并运行 PsExec 以进一步访问其他主机。通过跳板机(jump host),他们找到一个权限较高的服务账户,并复用其哈希来访问域控制器。攻击者投放定时任务以实现持久性(persistence),窃取敏感文件,随后部署勒索软件。
传递哈希(pass-the-hash)攻击示例
传递哈希(pass-the-hash)攻击在真实入侵事件中反复出现。下面是一些实际案例,用于说明这种技术如何出现在勒索软件和定向攻击活动中。
Case | Impact |
|---|---|
|
Hive ransomware (2022)
|
In 2022, Hive ransomware operators carried out a wave of attacks that exploited the ProxyShell vulnerabilities in Microsoft Exchange servers (CVE-2021-34473, CVE-2021-34523, and CVE-2021-31207). These flaws allowed remote code execution, giving attackers an initial foothold inside corporate networks. Once inside, the attackers deployed web shells and Cobalt Strike beacons for persistence and control. They then ran Mimikatz to dump credentials from LSASS memory and extract NTLM hashes, which were reused in a pass-the-hash technique to authenticate laterally across systems, including domain controllers. With elevated privileges, Hive actors spread through the environment, disabled defenses, exfiltrated sensitive data, and finally deployed their ransomware payload. A joint advisory by CISA, FBI, and HHS stated that as of November 2022, Hive had victimized over 1,300 companies worldwide and extracted some $100 million in ransom payments. It also listed the sectors targeted by Hive: “Government Facilities, Communications, Critical Manufacturing, Information Technology, and especially Healthcare and Public Health (HPH).” |
|
HSE Conti ransomware attack (2021) |
On 14 May 2021, Ireland’s Health Service Executive (HSE) was hit by a major ransomware attack by the Conti gang, forcing the shutdown of all its IT systems nationwide. After gaining unauthorized access to HSE's IT environment on March 18, the attacker operated undetected for some eight weeks before deploying the Conti ransomware on May 14. During that time, they moved laterally through the network, compromised high-privilege accounts, and exfiltrated data from multiple sites. Conti operators used Mimikatz and Cobalt Strike to steal credentials and perform PtH attacks. They used dumped NTLM hashes to authenticate and move laterally via SMB, PsExec, and RDP. Although HSE's antivirus detected the malicious tools on March 31, 2021, it was set to monitor-only mode and failed to block the attack. |
|
NotPetya (June 2017) |
On 27 June 2017, the NotPetya wave began in Ukraine (80% of infections) and rapidly spread worldwide. It affected organizations in France, Germany, Italy, Poland, Russia, UK, US, and Australia. After initial execution, the attackers used credential-theft techniques and then leveraged remote-execution channels such as PsExec, WMIC and SMB to move laterally across networks, causing billions of dollars in damages. Vendor analyses and government writeups describe this as a “credential theft + remote exec” propagation model and note Mimikatz-style harvesting behavior, which is similar to pass-the-hash patterns seen in many ransomware campaigns. |
传递哈希(pass-the-hash)攻击的后果
“Pass-the-hash(传递哈希)”攻击可能带来深远的后果,因为它会授予攻击者管理员级别的访问权限。造成的损害不仅限于技术层面的影响,还会波及财务状况、业务连续性、客户信任,甚至合规监管。
Impact area | Description |
|---|---|
|
Financial
|
Victims face ransom demands, data-recovery and remediation expenses, and potential financial fraud. The combined cost of downtime, system rebuilds, and lost revenue can reach millions. |
|
Operational |
By compromising administrative access to the network, attackers can disable critical systems, deploy ransomware, and halt essential business processes, leading to prolonged outages. |
|
Reputational
|
Breaches that involve credential abuse lead to loss of customer and partner trust, brand damage, media scrutiny, and potential loss of clients. |
|
Legal/regulatory |
Exposure or misuse of sensitive data can trigger GDPR, HIPAA, and SOX violations. Organizations can face lawsuits, regulatory investigations, and huge fines for non-compliance or negligence. |
Pass-the-hash(传递哈希)攻击的常见目标:谁面临风险?
Pass-the-hash(传递哈希)攻击对那些会存储、处理或接受可重复使用的身份验证哈希值的系统最为有效。下面将讨论一些常见目标。
Active Directory 环境
许多 Active Directory 环境仍支持诸如 NTLM 之类的传统身份验证,并且拥有大量特权帐户和服务。旧的身份验证方法再加上众多相互连接的信任关系,使得 AD 林成为高价值目标,因为一台被攻陷的主机可能会暴露许多帐户。
域控制器和 Windows 服务器
域控制器和其他 Windows 服务器会存储并处理 NTLM 哈希、LSASS 缓存凭据以及其他目录数据,因此是首要目标。若攻击者攻陷了其中一台机器,他们就能获取这些机密并迅速升级攻击。
特权帐户
域管理员、服务帐户以及内置的高权限 SID(例如 RID-500/本地管理员)提供横向移动能力与控制能力。通过获取这些帐户的凭据,攻击者可以假冒其身份并执行覆盖整个域的操作。
配置错误的系统
共享管理员密码、GPO(组策略)执行不力,以及缓存/存储的凭据(包括嵌入在脚本和配置文件中的服务帐户)的系统,会显著降低实施 Pass-the-hash(传递哈希)攻击的门槛。薄弱的策略和凭据复用会加剧数据泄露的影响。
混合/云环境
在本地与云的混合环境中,攻击者可以将 Pass-the-hash(传递哈希)与 pass-the-ticket 或 Kerberoasting 结合起来,针对加入了 AD 的 Linux 主机、Samba 服务器以及与 Entra ID 同步的身份。此类混合部署会扩大攻击面,并使身份保护更加复杂。
风险评估
Pass-the-hash 是一种高风险攻击,因为它让攻击者能够冒充用户,并使用特权凭据完全控制 Active Directory 域。
Risk factor | Level |
|---|---|
|
Potential damage |
Critical |
|
Ease of execution
|
Moderate |
|
Likelihood |
High |
如何防止 Pass-the-hash 攻击
Pass-the-hash 攻击利用弱认证实践和过高的权限。要防止此类攻击,组织必须减少凭据暴露、严格限制管理员权限,并密切监视是否存在滥用迹象。以下最佳实践可提供帮助。
凭据与认证加固
- 在可能的情况下禁用或逐步淘汰 NTLM,并强制使用基于 Kerberos 的认证。NTLM 已过时,而且更容易被滥用。
- 如果仍需要使用 NTLM,请将其限制为仅使用 NTLMv2,以获得更强的加密保护。
- 启用 Windows Defender Credential Guard,以隔离 LSASS,并防止凭据材料被窃取。
- 启用 LSA 保护(RunAsPPL),阻止不受信任的进程读取 LSASS 内存。
- 禁用 WDigest,以防止明文密码被缓存到内存中。
特权访问控制
- 应用最小特权原则(PoLP)。用户应仅拥有其真正需要的访问权限,而不应拥有不必要的管理员权限。
- 使用 just-in-time(JIT)和 Just Enough Administration(JEA),为特定任务授予临时管理员权限。
- 使用 Microsoft LAPS 或 LAPS2 对本地管理员密码进行随机化,以防止凭据重复使用。
- 绝不要在多台机器之间重复使用本地管理员密码。
- 将敏感且高价值的账号添加到 Protected Users 组。
身份与账户安全
- 实施 Privileged Access Management (PAM) 或密码保管库,以控制并审计特权凭据。
- 用组 Managed Service Accounts (gMSAs) 替换静态服务账户。
- 对所有高价值账户强制实施定期且自动的密码轮换。
- 对远程访问和特权访问要求使用多因素认证 (MFA)。
- 持续审计特权账户,以移除不活跃且过期的账户。
网络与协议防御
- 阻止工作站到工作站之间的 SMB/RPC 流量,以防止横向移动。你可以通过实施东西向分段(east-west segmentation)来实现,例如设置防火墙规则或主机防火墙策略,拒绝端点之间的 SMB/RPC 通信。
- 启用 SMB 签名和加密,以增强会话完整性。
- 在 RDP 会话期间使用 Remote Credential Guard 来保护凭据。
- 按层级对管理账号进行分段(例如,Tier 0 用于域控制器,Tier 1 用于服务器),以遏制潜在的入侵影响。
- 应用登录限制,确保特权账号只能访问已批准的系统。
IT 与运维卫生
- 定期打补丁,尤其是认证以及与 NTLM 相关的漏洞。
- 定期开展渗透测试和红队演练,以验证你的防御能力。
- 培训员工识别网络钓鱼尝试以及凭据被盗风险。
- 保留黄金镜像(golden images)以及不可篡改(immutable)或离线备份,以便事故发生后快速恢复。
- 逐步转向 Zero Trust 模型:持续验证每位用户、设备和请求。
Netwrix 如何提供帮助
传哈希(Pass-the-hash)攻击仅靠传统防护很难阻止,因为它利用的是有效凭据。Netwrix 解决方案通过检测可疑的认证行为、控制特权访问,并全面可视化账号活动来增强身份安全。
Netwrix Threat Manager
Threat Manager 通过结合欺骗手段与行为分析,帮助检测 PtH 活动,从而识别凭据窃取和横向移动行为。
- 欺骗(honeytokens): Threat Manager 允许你在环境中部署 honeytokens,作为“诱饵(bait)”凭据。如果攻击者试图使用或通过它们进行身份验证,这将是恶意凭据窃取与重放(replay)的强烈信号。系统会生成告警以便进一步调查。
- 行为分析与异常检测: 该产品会为正常用户与服务行为建立基线,然后标记与凭据窃取或横向移动模式相匹配的异常情况,例如:账户从从未使用过的主机进行身份验证、某个账户访问的主机数量突然激增,或异常使用管理工具。这些基于身份的检测会与 AD、Entra ID 以及文件系统事件进行关联分析,以减少误报并生成实时告警。
Netwrix Privilege Secure
Privilege Secure 通过保护特权账户来降低被盗取并重复使用凭据的风险。它会移除长期的特权,强制实施“按需/即时(just-in-time)访问”,提供凭据保管(credential vaulting),并监控特权活动。这可以防止攻击者滥用已存储的密码和哈希,从而使 pass-the-hash 攻击更难成功。
- 使用 JIT 访问实现“零”长期特权:Privilege Secure 仅在任务获得批准时才会授予提升的特权,并在之后自动撤销。这消除了攻击者可能用来窃取的长期存在的管理员账户。
- 凭据保管(Credential vaulting): 该产品可与现有保管库集成,或自身充当秘密(secrets)的经纪/中介。它将特权凭据集中管理,并减少在各终端之间重复使用的密码。集中保管库 + 自动轮换可以防止攻击者找到可稳定获取并进行转储与重放(dump and replay)的凭据。
- 会话监控与审计:Privilege Secure 会为审计和取证准备记录并监控特权会话与操作(谁在何时以何种方式访问了什么)。
- 细粒度的特权控制与移除本地管理员权限:该产品允许您从用户中移除本地管理员权限,仅授予与任务相关的特定权限,并在中央集中管理提升后的访问权限。
- 发现隐藏的特权帐户:Privilege Secure 可跨终端扫描,识别隐藏的以及未受管理的特权帐户。
Netwrix Auditor
Auditor 可让您全面了解用户活动和系统变更。它会跟踪登录、帐户和权限的变更,以及整个环境中的配置修改。所有操作都会记录“谁、做了什么、何时、何地”的详细信息。这使团队更容易调查异常行为、响应事件并遵从法规。
- 检测可疑登录和 NTLM 活动:Auditor 会跟踪所有成功和失败的登录(包括 NTLM 身份验证)。它提供详细的审计跟踪信息,显示登录时间、主机和帐户使用情况,帮助团队识别可能表明身份盗用或帐户遭入侵的异常登录。
- 监控特权帐户的使用情况:当特权帐户(如 Domain Admins 和服务帐户)在非预期的系统和时间之外被使用时,产品会记录该情况,并发出告警提醒团队。
- 审计对敏感帐户和组的更改: 攻击者在使用 PtH 后,往往会将被入侵的帐户添加到管理员组中。Auditor 会在关键 Active Directory 组被修改时提供告警。
- 提供取证审计跟踪: 有关谁在何时访问了什么的详细日志,使调查人员能够追踪被盗哈希是如何被使用的。
使用 Netwrix Threat Manager 检测并响应 pass-the-hash(PtH)攻击。立即下载免费试用版。
检测、缓解与响应策略
pass-the-hash(PtH)攻击可能会悄无声息地展开。出于这个原因,尽早检测与快速响应至关重要。你的防御策略应结合可视化、严格的凭据管理以及有纪律的响应,以降低此类攻击造成的损害。
检测
早期检测取决于发现微妙的身份验证异常以及凭据滥用模式。
监控 Windows 事件 ID
安全团队应监控 Windows 事件 ID 4624、4625、4648、4672 和 4688,以捕捉异常登录、失败尝试以及权限使用情况。
- 4624: 当用户或服务成功登录时触发。用于发现异常或意外的登录(例如 NTLM 网络登录)很有用。
- 4625: 当登录尝试失败时记录。
- 4648: 当用户或进程尝试使用显式凭据登录时发生(例如 runas、映射驱动器、远程连接)。在 PtH 和横向移动尝试中很常见。
- 4672: 表示登录会话获得了提升后的权限。
- 4688: 当进程启动时记录。对于检测可疑工具或脚本至关重要(例如 Mimikatz、PsExec 和 PowerShell 载荷)。
对 LSASS.exe 的异常访问尝试
攻击者会以 LSASS 进程为目标,从内存中导出凭据材料。Sysmon 事件 ID 10 会记录对 LSASS 的直接访问尝试,例如,当诸如 Mimikatz 或 Cobalt Strike 这类凭据窃取工具尝试读取进程内存时。此类访问在正常操作中很少见,因此,反复出现或异常的 LSASS 访问尝试应引起警报。
远程 NTLM 认证的激增
关注不寻常的 NTLM 认证激增。类型 3(网络)或类型 10(远程交互)的 NTLM 登录会显示通过 SMB、RPC 和 RDP 进行的认证。如果这些事件从单个帐户或主机中突然显著增加,可能表示攻击者在进行横向移动时复用了哈希(hash reuse)。
来自异常端点的 NTLM 活动或认证
来自先前从未出现过的机器的 NTLM 登录或认证次数上升,可能表明攻击者正在跨系统重放哈希(hashes)。
工作站到工作站的 SMB 或 RPC 活动
正常的业务工作流程很少包含员工的工作站与另一台工作站发起 SMB 和 RPC 会话的情况。因此,请留意异常的东西向(east-west)流量(例如,两台用户笔记本之间的通信),因为这可能表明发生了横向移动。
使用 EDR、XDR 和 Identity threat detection & response (ITDR) 解决方案来补充日志监控
终端检测与响应(Endpoint detection and response,EDR)、扩展检测与响应(extended detection and response,XDR)以及 Identity threat detection and response(ITDR) 解决方案可以实时识别基于身份的威胁。这些工具会分析跨主机的系统与身份行为。它们会为正常登录模式建立基线,并在账号从新机器登录、使用诸如 NTLM 之类的过时认证方法,或表现出与 PtH 战术一致的横向移动时发出警报。
部署诱饵账号和令牌(tokens)
蜜罐账户(也称为 honeytokens)是放置在系统或内存位置中的虚假用户账户或凭据,而这些位置通常是攻击者会探测的。如果这些账户被访问或用于身份验证,防御方会立即知道有人正在窃取或重放凭据。
缓解
“Pass-the-hash(传递哈希)”的缓解措施需要强化凭据、收紧权限,并对信任边界进行分段隔离。
凭据保护
强有力的凭据保护是 PtH(Pass-the-hash,传递哈希)攻击缓解的核心。攻击者依赖存储或缓存的身份验证数据,因此对其进行隔离并加固,可以降低其成功率。
- 禁用 NTLM 或仅启用 NTLMv2: NTLM 是一种经常被滥用的认证协议。完全禁用它会迫使系统改用更强的 Kerberos 认证。如果由于遗留依赖无法禁用,请启用 NTLMv2,因为它具有更好的加密强度,并有助于降低遭受重放攻击的风险。
- 启用 Credential Guard 和 LSA Protection: Windows Defender Credential Guard 使用基于虚拟化的安全技术,将诸如 NTLM 哈希和 Kerberos 票据等机密信息与操作系统的其余部分隔离开来。这有助于防止通过内存转储进行窃取。类似地,LSA Protection(RunAsPPL)确保只有受信任且已签名的进程才能访问 LSASS 进程,从而阻止 Mimikatz 等工具提取凭据。
- 禁用 WDigest 以阻止明文密码缓存: 较旧的 Windows 系统以及某些配置会通过 WDigest 身份验证包将明文密码存储在内存中。禁用 WDigest 可防止这些明文密码被缓存。这样即使攻击者转储 LSASS 内存,他们也只能获取加密或哈希后的凭据。
网络与协议控制
网络级防御可以阻止攻击者使用被盗的哈希在系统之间进行横向移动。对流量进行分段、加密并验证,可确保仅发生合法通信。
- 阻止工作站到工作站的 SMB/RPC 流量:攻击者通过在用户工作站之间的 SMB 或 RPC 连接上重复使用哈希值来进行横向传播。这些连接不会用于正常的业务操作。阻止工作站与工作站之间的直接通信,以限制攻击者在初始入侵后通过网络进行横向移动(pivot)的能力。
- 要求启用 SMB 签名/加密:SMB 签名用于验证 SMB 数据包的完整性并防止篡改,而 SMB 加密可确保凭据和敏感数据在传输过程中不会被暴露。启用这些功能,以阻止攻击者拦截或重放认证流量。
- 为 RDP 启用 Remote Credential Guard:Remote Credential Guard 可防止在 RDP 会话期间将凭据发送到远程系统。相反,认证在客户端侧完成,从而降低从远程机器中窃取哈希值和 Kerberos 票据的风险。
运维卫生
良好的安全卫生可以确保凭据、系统和配置更能抵御被利用与攻击。
- 轮换服务帐户密码,或改用 gMSA: 静态或共享的服务帐户凭据是常见的攻击目标。Group Managed Service Accounts 会自动轮换密码,而频繁轮换会让被盗的哈希很快对攻击者失去作用。
- 定期为系统打补丁,消除可被利用的漏洞: 包括 PtH 在内的许多凭据窃取攻击都始于权限提升漏洞利用,这些漏洞会授予 SYSTEM 或本地管理员访问权限。保持系统打补丁到位,确保攻击者无法利用已知漏洞访问 LSASS 或转储凭据数据。
- 定期开展渗透测试和红队演练: 定期的渗透测试和红队演练会模拟真实世界的攻击链,包括 PtH 技术。这些评估有助于识别薄弱配置、检测中的盲点以及横向移动防御方面的差距。
- 开展针对钓鱼和凭据盗取的意识培训: 许多 PtH 攻击活动从社交工程开始,攻击者通过恶意邮件附件或链接提供最初的落点。定期培训有助于员工识别钓鱼尝试,理解为何凭据绝不能重复使用,并尽早报告可疑邮件。
响应
当出现 PtH 活动的迹象时,迅速隔离与开展取证调查是将影响降到最低的关键。
立即采取的行动
检测到 pass-the-hash 攻击后,请迅速将其隔离。目标是限制损失、阻止攻击者继续移动,并为后续调查保留证据。
- 重置已受损的账户以使被盗哈希失效:由于 PtH 攻击依赖于重复使用的密码哈希,您必须立即重置受影响的账户,以使这些凭据失效。
- 隔离受影响的终端以开展取证调查:将遭入侵的系统与网络隔离,以阻止攻击者将其作为横向移动的跳板。分析隔离后的设备,确定凭据是如何被窃取的,以及是否还有其他系统面临风险。
- 通过对受感染系统进行分段来遏制横向移动: 网络分段可以阻止攻击者在整个环境中进行横向移动。将受感染的系统放入受限网络区域,限制管理共享,并禁用不必要的远程协议(SMB/RDP),以遏制该次入侵。
取证调查
在完成遏制之后,取证分析有助于团队理解本次入侵的影响范围。
- 分析 LSASS 转储、SAM 和 NTDS.dit 以查找被侵害指标(IOC): 查看 LSASS 内存转储、Security Account Manager(SAM)数据库以及 NTDS.dit Active Directory 数据库,以确定是否提取了凭据,以及哪些账户受到影响。
- 审查身份验证日志以绘制攻击者的活动路径: 事件日志提供登录与权限提升(privilege escalation)的时间线。通过关联这些事件,分析人员可以重建攻击者如何在各系统中完成身份验证、识别横向移动路径,并定位最初的访问点。
- 识别持久性机制(新用户、计划任务、GPO 变更): 攻击者会创建后门,以便在重置密码或重建系统后重新获得访问权限。在恢复之前,务必检查是否存在未授权用户账户、恶意计划任务、开机启动项,以及被修改的 Group Policy Objects,以确保已移除持久性方法。
恢复与加固
一旦调查结束,重点将转向恢复业务运行,并加强防御措施以防止再次发生。
- 使用“黄金镜像”重建受损主机:作为攻击一部分的系统应先彻底清除,然后使用受信任的黄金镜像重新构建。这样可以完全移除攻击者留下的隐藏恶意软件、rootkit 和对注册表的修改。
- 从离线/不可变备份进行恢复:与网络断开连接或存储在不可变存储(immutable storage)中的备份,对于实现干净的恢复至关重要。请从已验证且未被篡改的备份进行还原,以便快速将系统恢复到联机状态,同时避免重新引入受损的数据或配置。
- 轮换高价值凭据(Domain Admin、服务账号、KRBTGT): 高权限凭据是 PtH 活动中的首要目标。请轮换这些密码,尤其是负责签发 Kerberos 票据的 KRBTGT 账号,以使被窃取的密码和令牌失效。
- 部署更强的身份防护(PAM、MFA、EDR/ITDR): 引入 PAM 来对管理者会话进行受控管理,采用 MFA 防止单一因素被滥用,并使用 EDR/ITDR 解决方案检测异常身份验证行为以及凭据被滥用的尝试。
行业特定的影响
传递哈希(Pass-the-hash)攻击几乎影响所有行业,但其后果会因涉及的数据类型、系统以及法规要求而有所不同。以下是不同产业受到的影响方式。
Industry | Impact |
|---|---|
|
Healthcare
|
PtH attacks in healthcare can lead to patient record theft, exposing sensitive medical and personal data that is protected under HIPAA. Compromised systems can also serve as entry points for ransomware attacks, which can further disrupt hospital operations, delay care, and even endanger patients. The resulting regulatory penalties and loss of public trust can have long-term effects on both finances and reputation. |
|
Finance |
In the financial sector, attackers using stolen hashes can impersonate employees and privileged users to access internal systems and initiate fraudulent transactions. The ability to move laterally within banking systems compounds the risk of large-scale breaches and insider-style fraud. This results in financial loss and exposes institutions to compliance violations under regulations like SOX or PCI DSS. |
|
Government
|
When PtH techniques are used against government networks, the impact extends beyond data loss. Attackers can perform cyber-espionage, steal classified information, and disrupt critical public services. Such incidents can compromise national security and damage public confidence in digital governance systems. |
|
Retail |
PtH attacks on retail organizations target point-of-sale (POS) systems and supply chain networks. Attackers can steal customer payment data or implant malware through trusted vendor relationships. These breaches lead to data theft, financial losses, and brand damage, especially during peak sales periods when uptime is crucial. |
攻击演进与未来趋势
发起传哈希(pass-the-hash)攻击过去需要高超的技术能力。如今,现成可用的自动化工具包让攻击者能够将这一技术作为更大攻击链的一部分来使用。
关键统计数据与信息图
本节将讨论一些统计数据和要点,用以说明传哈希(pass-the-hash)攻击在现实中如何造成影响并占据主导地位。从全球调查结果到泄露/入侵调查,凭据窃取与重用在网络安全事件中都扮演着核心角色。
- 根据 2026 Verizon Data Breach Investigations Report (DBIR),在 36% 的泄露/入侵事件中涉及被盗凭据的使用;而在全部泄露/入侵事件中,62% 包含诸如社会工程、特权滥用以及凭据窃取等人为因素。这些发现强调:凭据被泄露/被攻破仍然是网络攻击中持续且重要的因素。
- 据 Sophos 的《The State of Ransomware 2025》报告称,泄露的凭据是 23% 的勒索软件攻击的根本原因。Sophos's The State of Ransomware 2025 report 包含 pass-the-hash 在内的基于凭据的攻击技术,是促成这一攻击路径的方法之一。当与其他基于凭据的攻击路径结合时,被窃取或被滥用的凭据仍然是促成勒索软件部署的最重要因素之一。
- 根据Sophos Active Adversary Report 2025,在 2024 年被调查的事件响应案例中,泄露的凭据是 41% 案例中最主要的根本原因。微软和其他安全厂商仍在警告:LSASS 凭据倾卸(credential dumping),作为 PtH 攻击的关键步骤,依然是攻击者获取所需凭据、以便在企业环境中进行横向移动的最常见方式之一。
初始访问向量细分(2025 年)
以下数据摘自 Mandiant's M-Trends 2026 report,表明被盗凭据在 2025 年已识别的初始访问向量中占 9%,凸显了其作为攻击者进入后的持续作用:攻击者会利用它作为切入点,在内部进行横向移动并提升权限。
来自 Mandiant 的 2025 年数据:
- 漏洞利用:32%
- 语音钓鱼:11%
- 事先已被攻破:10%
- 被盗凭据:9%
- 其他方法:38%
最后的思考
Pass-the-hash(传递哈希)攻击已经存在了几十年,并且至今仍然奏效,因为它们利用了 Windows 身份验证运行方式中的一些基础机制。你不能仅靠打补丁就将其“修掉”,也不能抱希望它不会发生在你身上。针对 PtH 的防御措施已经非常明确,而且行之有效。使用特权访问工作站、进行凭据分级(credential tiering)、并监控横向移动(lateral movement),这些控制手段在实践中经得起检验。
缓存的凭据(cached credentials)是一个真实且容易被获取的目标。请严格限制通向它们的路径。不要等到进入事件响应(incident response)阶段,才去发现到底有哪些差距(薄弱点)。
常见问题
分享到
滥用 Entra ID 应用权限——工作原理与防御策略
AdminSDHolder 修改——工作原理与防御策略
AS-REP Roasting 攻击:工作原理与防御策略
Hafnium 攻击——工作原理与防御策略
DCSync 攻击解析:对 Active Directory 安全的威胁
Golden SAML 攻击终极指南
什么是 Golden Ticket 攻击?工作原理、检测与防护
gMSA 利用攻击与 Golden gMSA 攻击详解
DCShadow 攻击——工作原理、真实案例与防御策略
ChatGPT 提示注入(prompt injection):了解风险、示例与防范
NTDS.dit 提取攻击详解
Kerberoasting 攻击——工作原理与防御策略
Pass-the-Ticket(传票)攻击解析:风险、示例与防御策略
理解密码喷洒(password spraying)攻击
明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范
Zerologon 漏洞详解:风险、利用方式与缓解措施
勒索软件攻击完整指南
Skeleton Key 攻击:工作原理与检测方法
横向移动(Lateral Movement):它是什么、如何运作及防护措施
中间人(MITM)攻击:它们是什么,以及如何防范
为什么 PowerShell 对攻击者来说如此受欢迎?
4 种服务账号攻击及防护方法
如何防止恶意软件攻击影响您的业务
什么是凭证填充(Credential Stuffing)?
使用 PowerUpSQL 破坏 SQL Server
什么是 Mousejacking(鼠标劫持)攻击,以及如何防御
使用 Security Support Provider(SSP)窃取凭据
彩虹表攻击:工作原理与防御方法
深入了解密码攻击及其防止方法
LDAP Reconnaissance
通过 Pass-the-Cookie 攻击绕过 MFA
Silver Ticket 攻击