Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

凭证访问 (TA0006)

一句话理解

凭证访问就像偷钥匙——攻击者想方设法拿到你的登录密码、令牌或证书,然后冒充你进入系统。

战术概述

凭证访问(Credential Access)是MITRE ATT&CK框架中第九个战术,编号为TA0006。

通俗解释: 如果把企业网络比作一栋大楼,初始访问(Initial Access)是撬开了大门,那么凭证访问就是偷到了大楼里每个房间的钥匙。攻击者可以像正常员工一样走来走去,保安(安全设备)很难分辨谁是合法用户、谁是入侵者。攻击者通过转储系统内存中的密码、在网络上嗅探认证流量、暴力破解弱密码、伪造数字证书等方式获取凭证。

在攻击中的作用: 凭证访问是横向移动和权限提升的关键前置步骤。没有凭证,攻击者只能控制最初入侵的那一台机器;有了凭证,整个域都可能沦陷。凭证访问通常发生在攻击者获得初始访问之后、进行横向移动之前。根据Recorded Future 2025年报告,凭证窃取是最主要的初始访问向量,2025年被盗凭证达19.5亿条。

包含的技术类型:

  • 操作系统凭证转储(从内存/数据库中提取密码哈希)
  • 网络嗅探与中间人攻击(拦截传输中的凭证)
  • 暴力破解与密码喷射(猜测密码)
  • 凭证伪造(伪造Kerberos票据、SAML断言、证书)
  • 凭证存储提取(从浏览器/密码管理器/配置文件中提取)
  • 认证流程篡改(修改认证系统本身)

战术在攻击链中的位置

攻击链全景图

graph LR
    A["侦察<br/>TA0043"] --> B["资源开发<br/>TA0042"]
    B --> C["初始访问<br/>TA0001"]
    C --> D["执行<br/>TA0002"]
    D --> E["持久化<br/>TA0003"]
    E --> F["权限提升<br/>TA0004"]
    F --> G["隐蔽<br/>TA0005"]
    G --> H["防御削弱<br/>TA0112"]
    H --> I["凭证访问<br/>TA0006"]
    I --> J["发现<br/>TA0007"]
    J --> K["横向移动<br/>TA0008"]
    K --> L["收集<br/>TA0009"]
    L --> M["命令与控制<br/>TA0011"]
    M --> N["数据窃取<br/>TA0010"]
    N --> O["影响<br/>TA0040"]

    style I fill:#ff6b6b,stroke:#333,stroke-width:3px,color:#fff

当前战术的角色

凭证访问位于攻击链的中期阶段,连接“防御削弱“与“发现“战术。攻击者必须先拿到有效凭证,才能在内网中自由移动、发现更多目标、窃取数据。没有凭证访问这一步,攻击者会被限制在最初入侵的单一系统上,无法扩大战果。

前置战术

  • 防御削弱(TA0112):攻击者先关闭杀毒软件、禁用日志记录,然后执行凭证访问才能不被发现
  • 权限提升(TA0004):获取管理员权限后才能执行某些凭证转储操作(如LSASS内存读取)
  • 初始访问(TA0001):需要在目标系统上有执行代码的能力才能开始凭证收集

后续战术

  • 发现(TA0007):用窃取的凭证登录系统,了解网络环境
  • 横向移动(TA0008):用窃取的凭证跳转到更多机器
  • 收集(TA0009):用合法凭证访问敏感数据而不触发告警

技术索引表

技术ID中文名称难度子技术数一句话理解文档状态
T1003操作系统凭证转储⭐⭐8从系统内存和数据库中把密码哈希“倒“出来✅ 已完成
T1040网络嗅探0在网络上“偷听“传输中的密码✅ 已完成
T1056输入捕获⭐⭐4记录你键盘敲了什么、屏幕点了什么✅ 已完成
T1110暴力破解4一个一个试密码,总能试对✅ 已完成
T1111多因素认证拦截⭐⭐⭐0连你的手机验证码也一起偷走✅ 已完成
T1141输入提示⭐⭐0弹个假的登录框骗你输密码✅ 已完成
T1187强制认证⭐⭐0逼你的电脑自动把密码发给攻击者✅ 已完成
T1212凭证访问漏洞利用⭐⭐⭐0利用软件漏洞直接偷密码✅ 已完成
T1503浏览器凭证窃取0从浏览器记住的密码里提取明文✅ 已完成
T1528窃取应用访问令牌⭐⭐0偷走OAuth令牌,不用密码也能登录✅ 已完成
T1539窃取Web会话Cookie⭐⭐0偷走浏览器的“登录凭证小纸条“✅ 已完成
T1550使用替代认证材料⭐⭐⭐4不用密码,拿哈希或票据直接登录✅ 已完成
T1552不安全的凭证8在配置文件、脚本里找到别人留下的密码✅ 已完成
T1555密码存储凭证提取⭐⭐6从密码管理器和系统保险箱里偷密码✅ 已完成
T1556修改认证流程⭐⭐⭐9改掉门锁的结构,让自己的钥匙能开门✅ 已完成
T1557中间人攻击⭐⭐4夹在你和服务器之间偷看通信内容✅ 已完成
T1558窃取或伪造Kerberos票据⭐⭐⭐4伪造域认证的“通行证“✅ 已完成
T1606伪造Web凭证⭐⭐⭐2伪造SAML/OAuth令牌冒充任何用户✅ 已完成
T1649窃取或伪造认证证书⭐⭐⭐0偷走数字证书的私钥✅ 已完成

子技术索引

子技术ID名称难度一句话理解文档状态
T1003.001LSASS内存转储⭐⭐从系统内存中提取正在使用的密码哈希✅ 已完成
T1003.002SAM注册表⭐⭐从本地账户数据库中提取密码哈希✅ 已完成
T1003.003NTDS数据库⭐⭐从域控制器中提取所有域用户的密码哈希✅ 已完成
T1003.004LSA Secrets⭐⭐提取系统服务账户的密码✅ 已完成
T1003.005缓存域凭证⭐⭐提取缓存的域登录凭证✅ 已完成
T1003.006DCSync⭐⭐模拟域控制器“复制“所有域凭证✅ 已完成
T1003.007/proc文件系统⭐⭐从Linux进程内存中提取凭证✅ 已完成
T1003.008/etc/passwd和/etc/shadow⭐⭐读取Linux密码文件并离线破解✅ 已完成
T1056.001Web门户捕获⭐⭐创建假的登录页面骗取真实密码✅ 已完成
T1056.002GUI输入捕获⭐⭐用键盘记录器记录所有按键✅ 已完成
T1056.003Web凭证API⭐⭐利用浏览器API窃取保存的凭证✅ 已完成
T1056.004凭证API钩子⭐⭐拦截系统认证函数的调用✅ 已完成
T1110.001密码猜测根据目标信息(生日、公司名)猜测可能的密码✅ 已完成
T1110.002密码破解离线破解已获取的密码哈希✅ 已完成
T1110.003密码喷射用少数常见密码对大量账户尝试✅ 已完成
T1110.004凭证填充用泄露的密码库直接尝试登录✅ 已完成
T1550.001Application Access Token⭐⭐⭐用偷来的OAuth令牌访问云API✅ 已完成
T1550.002Pass the Hash⭐⭐⭐用密码哈希代替密码登录Windows系统✅ 已完成
T1550.003Pass the Ticket⭐⭐⭐用Kerberos票据代替密码登录域资源✅ 已完成
T1550.004Web Session Cookie⭐⭐⭐用偷来的会话Cookie登录Web应用✅ 已完成
T1552.001Credentials in Files在配置文件和脚本中找到明文密码✅ 已完成
T1552.002Credentials in Registry从Windows注册表里提取保存的密码✅ 已完成
T1552.003Bash History从命令行历史记录中翻出输入过的密码✅ 已完成
T1552.004Certificates窃取数字证书的私钥✅ 已完成
T1552.005Cloud Instance Metadata API从云服务器“元数据“接口获取临时凭证✅ 已完成
T1552.006Group Policy Preferences从域策略文件中解密管理员密码✅ 已完成
T1552.007Container Credentials从容器环境中提取硬编码密钥✅ 已完成
T1552.008Chat Platform Credentials从聊天记录里找到不小心发出的密码✅ 已完成
T1555.001Keychain⭐⭐窃取macOS系统钥匙串中的所有密码✅ 已完成
T1555.002Securityd⭐⭐直接从macOS安全服务进程内存中提取密码✅ 已完成
T1555.003Web Browsers⭐⭐从Chrome/Firefox/Edge保存的密码中提取明文✅ 已完成
T1555.004Windows Credential Manager⭐⭐提取Windows凭据管理器中保存的登录信息✅ 已完成
T1555.005Password Managers⭐⭐从1Password/LastPass/KeePass等工具中提取密码✅ 已完成
T1555.006Group Policies⭐⭐解密域策略中嵌入的管理员密码✅ 已完成
T1556.001Domain Controller Authentication⭐⭐⭐修改域控的认证流程以捕获所有登录密码✅ 已完成
T1556.002Password Filter DLL⭐⭐⭐安装密码过滤器,在用户改密码时记录新密码✅ 已完成
T1556.003Pluggable Authentication Modules⭐⭐⭐修改Linux的认证模块,添加后门密码✅ 已完成
T1556.004Network Device Authentication⭐⭐⭐在路由器/交换机上添加后门用户或改认证配置✅ 已完成
T1556.005Reversible Encryption⭐⭐⭐将域账户密码改为可解密格式存储在AD中✅ 已完成
T1556.006Multi-Factor Authentication⭐⭐⭐修改或绕过多因素认证配置✅ 已完成
T1556.007Hybrid Identity⭐⭐⭐在混合云身份环境中添加受控的信任关系✅ 已完成
T1556.008Network Provider DLL⭐⭐⭐安装恶意网络提供程序捕获网络认证密码✅ 已完成
T1556.009Conditional Access Policy⭐⭐⭐修改云端的条件访问策略绕过安全限制✅ 已完成
T1557.001LLMNR/NBT-NS Poisoning and SMB Relay⭐⭐毒化名称解析,骗你的电脑把密码发给攻击者的机器✅ 已完成
T1557.002ARP Cache Poisoning⭐⭐伪造IP和MAC地址的对应关系,让流量走攻击者的机器✅ 已完成
T1557.003DHCP Spoofing⭐⭐用假的DHCP服务器分配恶意网络配置✅ 已完成
T1557.004Mutual Authentication Impairment⭐⭐破坏双向证书验证,让攻击者能解密加密流量✅ 已完成
T1558.001Golden Ticket⭐⭐⭐伪造Kerberos通票,可以冒充任何域用户✅ 已完成
T1558.002Silver Ticket⭐⭐⭐伪造服务票,不用联系域控也能访问特定服务✅ 已完成
T1558.003Kerberoasting⭐⭐⭐申请服务票据离线破解服务账户密码✅ 已完成
T1558.004AS-REP Roasting⭐⭐⭐针对不需要预认证的账户直接破解密码✅ 已完成
T1606.001SAML Tokens⭐⭐⭐伪造SAML单点登录断言,冒充任何用户访问企业应用✅ 已完成
T1606.002OAuth Tokens⭐⭐⭐伪造OAuth访问令牌,未经授权访问云API和资源✅ 已完成

统计信息

  • 技术总数:19 个
  • 子技术总数:53 个
  • 已完成文档:53 个
  • 进行中文档:0 个
  • 待编写文档:0 个

推荐阅读顺序

入门阶段(第1-2周)

适合零基础的安全爱好者,从最简单、最直观的技术开始。

前置知识: 了解基本的Windows和Linux操作系统概念、会使用命令行工具

推荐阅读:

  1. T1110 暴力破解 - 最简单直接的凭证获取方式,用Hydra试密码就能理解
  2. T1552 不安全的凭证 - 找到别人“藏“在配置文件、脚本里的密码
  3. T1503 浏览器凭证窃取 - 从浏览器提取记住的密码,实操性强
  4. T1040 网络嗅探 - 用Wireshark抓包就能看到明文密码

学习建议:

  • 在虚拟机中搭建实验环境实操,不要只读理论
  • 从初级难度的技术入手,建立信心后再深入

进阶阶段(第3-4周)

适合有一定基础的学习者,开始接触更复杂的技术。

前置知识: 了解Windows域环境、熟悉Active Directory基本概念

推荐阅读:

  1. T1003 操作系统凭证转储 - 凭证访问的“必修课“,mimikatz是红队标配
  2. T1558 窃取或伪造Kerberos票据 - 域环境中的核心攻击技术
  3. T1550 使用替代认证材料 - Pass-the-Hash/Ticket的原理和实践
  4. T1539 窃取Web会话Cookie - 会话劫持技术,现代攻击的重点

学习建议:

  • 搭建自己的域环境(1台DC+1台成员服务器)进行实操
  • 学习使用mimikatz、Impacket等工具

高级阶段(第5-6周)

适合有较好技术基础的学习者,深入理解复杂技术原理。

前置知识: 熟悉OAuth/SAML认证协议、了解证书体系、有渗透测试经验

推荐阅读:

  1. T1556 修改认证流程 - 最高级的凭证攻击,修改认证系统本身
  2. T1606 伪造Web凭证 - SAML/OAuth令牌伪造,云安全的噩梦
  3. T1111 多因素认证拦截 - 绕过MFA的各种手段,2025年增长最快的攻击方式
  4. T1649 窃取或伪造认证证书 - 证书攻击,Golden SAML等高级技术
  5. T1212 凭证访问漏洞利用 - 利用漏洞获取凭证

学习建议:

  • 阅读Mandiant、Microsoft的安全分析报告
  • 关注2024-2026年的真实攻击案例

参考资料

官方文档

学习资源

相关工具

  • Mimikatz - 最经典的Windows凭证提取工具
  • Impacket - Python网络协议工具集,支持多种凭证攻击
  • Responder - LLMNR/NBT-NS投毒工具
  • Hashcat - 最强大的密码哈希破解工具