Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

使用 Mimikatz 执行 Pass-the-Hash 攻击

使用 Mimikatz 执行 Pass-the-Hash 攻击

Dec 16, 2024

Mimikatz 已成为从内存中提取密码和哈希的标准工具,能够执行 pass-the-hash 攻击,并通过 Golden Tickets 创建域持久性。

让我们来看看 Mimikatz 如何让执行 pass-the-hash 以及其他基于认证的攻击变得如此容易,以及你可以采取哪些措施来防护这些攻击。

Mimikatz 如何实现哈希传递(Pass the Hash)

执行哈希传递(pass-the-hash)攻击所需的全部,就是来自 Active Directory 用户账户的 NTLM 哈希。该哈希可从本地系统内存中提取,或从 Ntds.dit 文件(来自 Active Directory 域 控制器)中获取。

拿到来自 Ntds.dit 文件的哈希后,Mimikatz 就可以让我们代表域内的 Administrator 账户执行操作。首先,我将以用户 Adam 身份登录到我的电脑;Adam 在域内没有任何特殊权限:

Image

以 Adam 的身份,如果我尝试对我的域控制器执行PSExec(一种允许远程 PowerShell 执行的工具),我会收到“访问被拒绝”的提示:

Image

但是通过使用 Mimikatz 发出命令,我可以将该账号提升为域管理员(Domain Administrator)账号,并使用此已提升的令牌启动我指定的任何进程。在这种情况下,我将启动一个新的命令提示符:

Image

在这个命令提示符中,我可以以 Domain Administrator Jeff 的身份执行操作,而 Windows 仍然认为我还是 Adam。你可以在这里看到:我现在能够启动 PSExec 会话,并使用 pass-the-hash 技术枚举我域控制器的 NTDS 目录内容:

Image

一旦解密了 Ntds.dit 文件,我就能控制所有用户的密码哈希,因此我可以像做任何事一样轻松地以任意用户的名义执行操作。这是一种可怕的方式:不仅能获得无限访问权限,还能掩盖我的踪迹,并伪装得仿佛我是我所冒充的那些用户。

防范 Pass the Hash Pass the hash 很难完全阻止,但 Windows 已引入多项功能,使其更难执行。最有效的方法是实施登录限制,确保特权账号的哈希从不存储在可能被提取的位置。Microsoft 提供 遵循分层管理模型的最佳实践,用于 Active Directory,从而确保使用这类方法来攻破特权账号会变得显著更困难。防范 pass the hash 的其他方式还包括启用 LSA Protection、利用 Protected Users 安全组,以及在远程桌面中使用 Restricted Admin 模式。

除了在前期建立适当的安全措施之外,监控认证和登录活动中的异常情况也至关重要,因为这些异常可能表明攻击正在进行。这类攻击往往会遵循这样的模式:账号的使用方式不同于正常情况。对这些活动在发生时就及时告警,能够让你在为时已晚之前检测并响应攻击。

Netwrix 解决方案如何提供帮助

Netwrix Threat Manager 可有效检测 pass-the-hash(传递哈希)攻击。以下是该解决方案支持的两种方法:

Honey tokens — 您可以在目标机器的 LSASS 内存中注入伪造凭据,并监控这些凭据的使用情况。如果您看到这些凭据正在被使用,就说明它们是从蜜罐(honeypot)机器之一的内存中被检索出来,并用于横向移动(lateral movement)的。

异常行为检测 — 对正常用户行为进行基线建模有助于发现账号的异常使用情况,这通常表明 pass-the-hash 以及其他横向移动攻击。需要关注的行为包括:

  • 某账号从以前从未进行过身份验证(authenticated)的主机发起使用
  • 账户正在用于访问以前从未访问过的主机
  • 账户以与正常访问模式相背离的方式,在网络中访问大量主机

为了从一开始就降低传递哈希(pass-the-hash)攻击被发起的风险,请使用 Netwrix Access Analyzer 它能让您:

  • 最小化服务器和桌面上的管理权限
  • 阻止用户使用管理权限登录到工作站
  • 监控可用于凭据提取和“pass the hash”的可疑 PowerShell 命令
  • 限制高权限账户登录到权限较低的系统
  • 在关键系统上启用 LSA Protection,使从 LSASS 提取凭据更加困难

Netwrix Access Analyzer

获得企业级的敏感数据发现、分类与修复。

分享到

了解更多

关于作者

Jeff Warren

首席产品官

Jeff Warren 负责监督 Netwrix 的产品组合,在安全领域的产品管理与开发方面拥有十多年的经验。在加入 Netwrix 之前,Jeff 曾在 Stealthbits Technologies 领导产品团队;他运用自己作为软件工程师的经验,开发创新且面向企业规模的安全解决方案。凭借亲力亲为的工作方式以及解决棘手安全挑战的能力,Jeff 致力于打造真正可落地、行之有效的实用解决方案。他拥有特拉华大学(University of Delaware)的信息系统(Information Systems)学士学位。