凭证访问 (TA0006)
一句话理解
凭证访问就像偷钥匙——攻击者想方设法拿到你的登录密码、令牌或证书,然后冒充你进入系统。
战术概述
凭证访问(Credential Access)是MITRE ATT&CK框架中第九个战术,编号为TA0006。
通俗解释: 如果把企业网络比作一栋大楼,初始访问(Initial Access)是撬开了大门,那么凭证访问就是偷到了大楼里每个房间的钥匙。攻击者可以像正常员工一样走来走去,保安(安全设备)很难分辨谁是合法用户、谁是入侵者。攻击者通过转储系统内存中的密码、在网络上嗅探认证流量、暴力破解弱密码、伪造数字证书等方式获取凭证。
在攻击中的作用: 凭证访问是横向移动和权限提升的关键前置步骤。没有凭证,攻击者只能控制最初入侵的那一台机器;有了凭证,整个域都可能沦陷。凭证访问通常发生在攻击者获得初始访问之后、进行横向移动之前。根据Recorded Future 2025年报告,凭证窃取是最主要的初始访问向量,2025年被盗凭证达19.5亿条。
包含的技术类型:
- 操作系统凭证转储(从内存/数据库中提取密码哈希)
- 网络嗅探与中间人攻击(拦截传输中的凭证)
- 暴力破解与密码喷射(猜测密码)
- 凭证伪造(伪造Kerberos票据、SAML断言、证书)
- 凭证存储提取(从浏览器/密码管理器/配置文件中提取)
- 认证流程篡改(修改认证系统本身)
战术在攻击链中的位置
攻击链全景图
graph LR
A["侦察<br/>TA0043"] --> B["资源开发<br/>TA0042"]
B --> C["初始访问<br/>TA0001"]
C --> D["执行<br/>TA0002"]
D --> E["持久化<br/>TA0003"]
E --> F["权限提升<br/>TA0004"]
F --> G["隐蔽<br/>TA0005"]
G --> H["防御削弱<br/>TA0112"]
H --> I["凭证访问<br/>TA0006"]
I --> J["发现<br/>TA0007"]
J --> K["横向移动<br/>TA0008"]
K --> L["收集<br/>TA0009"]
L --> M["命令与控制<br/>TA0011"]
M --> N["数据窃取<br/>TA0010"]
N --> O["影响<br/>TA0040"]
style I fill:#ff6b6b,stroke:#333,stroke-width:3px,color:#fff
当前战术的角色
凭证访问位于攻击链的中期阶段,连接“防御削弱“与“发现“战术。攻击者必须先拿到有效凭证,才能在内网中自由移动、发现更多目标、窃取数据。没有凭证访问这一步,攻击者会被限制在最初入侵的单一系统上,无法扩大战果。
前置战术
- 防御削弱(TA0112):攻击者先关闭杀毒软件、禁用日志记录,然后执行凭证访问才能不被发现
- 权限提升(TA0004):获取管理员权限后才能执行某些凭证转储操作(如LSASS内存读取)
- 初始访问(TA0001):需要在目标系统上有执行代码的能力才能开始凭证收集
后续战术
- 发现(TA0007):用窃取的凭证登录系统,了解网络环境
- 横向移动(TA0008):用窃取的凭证跳转到更多机器
- 收集(TA0009):用合法凭证访问敏感数据而不触发告警
技术索引表
| 技术ID | 中文名称 | 难度 | 子技术数 | 一句话理解 | 文档状态 |
|---|---|---|---|---|---|
| T1003 | 操作系统凭证转储 | ⭐⭐ | 8 | 从系统内存和数据库中把密码哈希“倒“出来 | ✅ 已完成 |
| T1040 | 网络嗅探 | ⭐ | 0 | 在网络上“偷听“传输中的密码 | ✅ 已完成 |
| T1056 | 输入捕获 | ⭐⭐ | 4 | 记录你键盘敲了什么、屏幕点了什么 | ✅ 已完成 |
| T1110 | 暴力破解 | ⭐ | 4 | 一个一个试密码,总能试对 | ✅ 已完成 |
| T1111 | 多因素认证拦截 | ⭐⭐⭐ | 0 | 连你的手机验证码也一起偷走 | ✅ 已完成 |
| T1141 | 输入提示 | ⭐⭐ | 0 | 弹个假的登录框骗你输密码 | ✅ 已完成 |
| T1187 | 强制认证 | ⭐⭐ | 0 | 逼你的电脑自动把密码发给攻击者 | ✅ 已完成 |
| T1212 | 凭证访问漏洞利用 | ⭐⭐⭐ | 0 | 利用软件漏洞直接偷密码 | ✅ 已完成 |
| T1503 | 浏览器凭证窃取 | ⭐ | 0 | 从浏览器记住的密码里提取明文 | ✅ 已完成 |
| T1528 | 窃取应用访问令牌 | ⭐⭐ | 0 | 偷走OAuth令牌,不用密码也能登录 | ✅ 已完成 |
| T1539 | 窃取Web会话Cookie | ⭐⭐ | 0 | 偷走浏览器的“登录凭证小纸条“ | ✅ 已完成 |
| T1550 | 使用替代认证材料 | ⭐⭐⭐ | 4 | 不用密码,拿哈希或票据直接登录 | ✅ 已完成 |
| T1552 | 不安全的凭证 | ⭐ | 8 | 在配置文件、脚本里找到别人留下的密码 | ✅ 已完成 |
| T1555 | 密码存储凭证提取 | ⭐⭐ | 6 | 从密码管理器和系统保险箱里偷密码 | ✅ 已完成 |
| T1556 | 修改认证流程 | ⭐⭐⭐ | 9 | 改掉门锁的结构,让自己的钥匙能开门 | ✅ 已完成 |
| T1557 | 中间人攻击 | ⭐⭐ | 4 | 夹在你和服务器之间偷看通信内容 | ✅ 已完成 |
| T1558 | 窃取或伪造Kerberos票据 | ⭐⭐⭐ | 4 | 伪造域认证的“通行证“ | ✅ 已完成 |
| T1606 | 伪造Web凭证 | ⭐⭐⭐ | 2 | 伪造SAML/OAuth令牌冒充任何用户 | ✅ 已完成 |
| T1649 | 窃取或伪造认证证书 | ⭐⭐⭐ | 0 | 偷走数字证书的私钥 | ✅ 已完成 |
子技术索引
| 子技术ID | 名称 | 难度 | 一句话理解 | 文档状态 |
|---|---|---|---|---|
| T1003.001 | LSASS内存转储 | ⭐⭐ | 从系统内存中提取正在使用的密码哈希 | ✅ 已完成 |
| T1003.002 | SAM注册表 | ⭐⭐ | 从本地账户数据库中提取密码哈希 | ✅ 已完成 |
| T1003.003 | NTDS数据库 | ⭐⭐ | 从域控制器中提取所有域用户的密码哈希 | ✅ 已完成 |
| T1003.004 | LSA Secrets | ⭐⭐ | 提取系统服务账户的密码 | ✅ 已完成 |
| T1003.005 | 缓存域凭证 | ⭐⭐ | 提取缓存的域登录凭证 | ✅ 已完成 |
| T1003.006 | DCSync | ⭐⭐ | 模拟域控制器“复制“所有域凭证 | ✅ 已完成 |
| T1003.007 | /proc文件系统 | ⭐⭐ | 从Linux进程内存中提取凭证 | ✅ 已完成 |
| T1003.008 | /etc/passwd和/etc/shadow | ⭐⭐ | 读取Linux密码文件并离线破解 | ✅ 已完成 |
| T1056.001 | Web门户捕获 | ⭐⭐ | 创建假的登录页面骗取真实密码 | ✅ 已完成 |
| T1056.002 | GUI输入捕获 | ⭐⭐ | 用键盘记录器记录所有按键 | ✅ 已完成 |
| T1056.003 | Web凭证API | ⭐⭐ | 利用浏览器API窃取保存的凭证 | ✅ 已完成 |
| T1056.004 | 凭证API钩子 | ⭐⭐ | 拦截系统认证函数的调用 | ✅ 已完成 |
| T1110.001 | 密码猜测 | ⭐ | 根据目标信息(生日、公司名)猜测可能的密码 | ✅ 已完成 |
| T1110.002 | 密码破解 | ⭐ | 离线破解已获取的密码哈希 | ✅ 已完成 |
| T1110.003 | 密码喷射 | ⭐ | 用少数常见密码对大量账户尝试 | ✅ 已完成 |
| T1110.004 | 凭证填充 | ⭐ | 用泄露的密码库直接尝试登录 | ✅ 已完成 |
| T1550.001 | Application Access Token | ⭐⭐⭐ | 用偷来的OAuth令牌访问云API | ✅ 已完成 |
| T1550.002 | Pass the Hash | ⭐⭐⭐ | 用密码哈希代替密码登录Windows系统 | ✅ 已完成 |
| T1550.003 | Pass the Ticket | ⭐⭐⭐ | 用Kerberos票据代替密码登录域资源 | ✅ 已完成 |
| T1550.004 | Web Session Cookie | ⭐⭐⭐ | 用偷来的会话Cookie登录Web应用 | ✅ 已完成 |
| T1552.001 | Credentials in Files | ⭐ | 在配置文件和脚本中找到明文密码 | ✅ 已完成 |
| T1552.002 | Credentials in Registry | ⭐ | 从Windows注册表里提取保存的密码 | ✅ 已完成 |
| T1552.003 | Bash History | ⭐ | 从命令行历史记录中翻出输入过的密码 | ✅ 已完成 |
| T1552.004 | Certificates | ⭐ | 窃取数字证书的私钥 | ✅ 已完成 |
| T1552.005 | Cloud Instance Metadata API | ⭐ | 从云服务器“元数据“接口获取临时凭证 | ✅ 已完成 |
| T1552.006 | Group Policy Preferences | ⭐ | 从域策略文件中解密管理员密码 | ✅ 已完成 |
| T1552.007 | Container Credentials | ⭐ | 从容器环境中提取硬编码密钥 | ✅ 已完成 |
| T1552.008 | Chat Platform Credentials | ⭐ | 从聊天记录里找到不小心发出的密码 | ✅ 已完成 |
| T1555.001 | Keychain | ⭐⭐ | 窃取macOS系统钥匙串中的所有密码 | ✅ 已完成 |
| T1555.002 | Securityd | ⭐⭐ | 直接从macOS安全服务进程内存中提取密码 | ✅ 已完成 |
| T1555.003 | Web Browsers | ⭐⭐ | 从Chrome/Firefox/Edge保存的密码中提取明文 | ✅ 已完成 |
| T1555.004 | Windows Credential Manager | ⭐⭐ | 提取Windows凭据管理器中保存的登录信息 | ✅ 已完成 |
| T1555.005 | Password Managers | ⭐⭐ | 从1Password/LastPass/KeePass等工具中提取密码 | ✅ 已完成 |
| T1555.006 | Group Policies | ⭐⭐ | 解密域策略中嵌入的管理员密码 | ✅ 已完成 |
| T1556.001 | Domain Controller Authentication | ⭐⭐⭐ | 修改域控的认证流程以捕获所有登录密码 | ✅ 已完成 |
| T1556.002 | Password Filter DLL | ⭐⭐⭐ | 安装密码过滤器,在用户改密码时记录新密码 | ✅ 已完成 |
| T1556.003 | Pluggable Authentication Modules | ⭐⭐⭐ | 修改Linux的认证模块,添加后门密码 | ✅ 已完成 |
| T1556.004 | Network Device Authentication | ⭐⭐⭐ | 在路由器/交换机上添加后门用户或改认证配置 | ✅ 已完成 |
| T1556.005 | Reversible Encryption | ⭐⭐⭐ | 将域账户密码改为可解密格式存储在AD中 | ✅ 已完成 |
| T1556.006 | Multi-Factor Authentication | ⭐⭐⭐ | 修改或绕过多因素认证配置 | ✅ 已完成 |
| T1556.007 | Hybrid Identity | ⭐⭐⭐ | 在混合云身份环境中添加受控的信任关系 | ✅ 已完成 |
| T1556.008 | Network Provider DLL | ⭐⭐⭐ | 安装恶意网络提供程序捕获网络认证密码 | ✅ 已完成 |
| T1556.009 | Conditional Access Policy | ⭐⭐⭐ | 修改云端的条件访问策略绕过安全限制 | ✅ 已完成 |
| T1557.001 | LLMNR/NBT-NS Poisoning and SMB Relay | ⭐⭐ | 毒化名称解析,骗你的电脑把密码发给攻击者的机器 | ✅ 已完成 |
| T1557.002 | ARP Cache Poisoning | ⭐⭐ | 伪造IP和MAC地址的对应关系,让流量走攻击者的机器 | ✅ 已完成 |
| T1557.003 | DHCP Spoofing | ⭐⭐ | 用假的DHCP服务器分配恶意网络配置 | ✅ 已完成 |
| T1557.004 | Mutual Authentication Impairment | ⭐⭐ | 破坏双向证书验证,让攻击者能解密加密流量 | ✅ 已完成 |
| T1558.001 | Golden Ticket | ⭐⭐⭐ | 伪造Kerberos通票,可以冒充任何域用户 | ✅ 已完成 |
| T1558.002 | Silver Ticket | ⭐⭐⭐ | 伪造服务票,不用联系域控也能访问特定服务 | ✅ 已完成 |
| T1558.003 | Kerberoasting | ⭐⭐⭐ | 申请服务票据离线破解服务账户密码 | ✅ 已完成 |
| T1558.004 | AS-REP Roasting | ⭐⭐⭐ | 针对不需要预认证的账户直接破解密码 | ✅ 已完成 |
| T1606.001 | SAML Tokens | ⭐⭐⭐ | 伪造SAML单点登录断言,冒充任何用户访问企业应用 | ✅ 已完成 |
| T1606.002 | OAuth Tokens | ⭐⭐⭐ | 伪造OAuth访问令牌,未经授权访问云API和资源 | ✅ 已完成 |
统计信息
- 技术总数:19 个
- 子技术总数:53 个
- 已完成文档:53 个
- 进行中文档:0 个
- 待编写文档:0 个
推荐阅读顺序
入门阶段(第1-2周)
适合零基础的安全爱好者,从最简单、最直观的技术开始。
前置知识: 了解基本的Windows和Linux操作系统概念、会使用命令行工具
推荐阅读:
- T1110 暴力破解 - 最简单直接的凭证获取方式,用Hydra试密码就能理解
- T1552 不安全的凭证 - 找到别人“藏“在配置文件、脚本里的密码
- T1503 浏览器凭证窃取 - 从浏览器提取记住的密码,实操性强
- T1040 网络嗅探 - 用Wireshark抓包就能看到明文密码
学习建议:
- 在虚拟机中搭建实验环境实操,不要只读理论
- 从初级难度的技术入手,建立信心后再深入
进阶阶段(第3-4周)
适合有一定基础的学习者,开始接触更复杂的技术。
前置知识: 了解Windows域环境、熟悉Active Directory基本概念
推荐阅读:
- T1003 操作系统凭证转储 - 凭证访问的“必修课“,mimikatz是红队标配
- T1558 窃取或伪造Kerberos票据 - 域环境中的核心攻击技术
- T1550 使用替代认证材料 - Pass-the-Hash/Ticket的原理和实践
- T1539 窃取Web会话Cookie - 会话劫持技术,现代攻击的重点
学习建议:
- 搭建自己的域环境(1台DC+1台成员服务器)进行实操
- 学习使用mimikatz、Impacket等工具
高级阶段(第5-6周)
适合有较好技术基础的学习者,深入理解复杂技术原理。
前置知识: 熟悉OAuth/SAML认证协议、了解证书体系、有渗透测试经验
推荐阅读:
- T1556 修改认证流程 - 最高级的凭证攻击,修改认证系统本身
- T1606 伪造Web凭证 - SAML/OAuth令牌伪造,云安全的噩梦
- T1111 多因素认证拦截 - 绕过MFA的各种手段,2025年增长最快的攻击方式
- T1649 窃取或伪造认证证书 - 证书攻击,Golden SAML等高级技术
- T1212 凭证访问漏洞利用 - 利用漏洞获取凭证
学习建议:
- 阅读Mandiant、Microsoft的安全分析报告
- 关注2024-2026年的真实攻击案例
参考资料
官方文档
学习资源
- CISA - 凭证访问防御指南 - 美国网络安全和基础设施安全局的防御建议
- Microsoft - 凭证保护最佳实践 - Windows凭证保护官方文档
- Mandiant - M-Trends 威胁报告 - 年度威胁趋势报告