Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

Pass the Hash (T1550.002)

一句话通俗理解

用密码的哈希值代替密码,直接登录远程Windows系统

30秒速查卡

维度你需要知道的
这是什么?攻击者用窃取的密码哈希值(NTLM hash)代替明文密码,直接认证登录远程Windows系统
为什么危险?攻击者不需要破解密码就能横向移动,只要拿到哈希就能登录,且认证过程看起来完全合法
谁需要关心?域管理员、SOC分析师、AD安全团队
你的第一步防御启用Windows Local Admin Password Solution (LAPS)确保每台机器本地密码不同
如果只做一件事在域控上启用“不允许NTLM认证“策略,强制使用Kerberos

难度等级

⭐⭐⭐ 高级 - 需要深入的技术知识和实践

前置知识检查

读这个文件需要什么?

  • 远程访问协议(RDP/SMB/SSH/WinRM)
  • Windows认证与Pass-the-Hash
  • AD域信任关系基础

技术描述

通俗解释:

Windows认证时,系统不直接用你的明文密码比对,而是把密码算成一个“指纹“(NTLM哈希)来比对。问题在于:这个哈希本身就足够完成认证。攻击者一旦通过mimikatz等工具从内存中提取到某账户的哈希,就能用它直接登录其他支持NTLM认证的机器——全程不需要知道原始密码。

过渡段: 不要把Pass the Hash理解为“破解密码“——攻击者根本不关心密码是什么。他们要的是哈希值,这个哈希值就像一把万能钥匙的模版:从一个普通员工电脑上提取的哈希,可以登录该员工能访问的任何文件服务器;如果碰巧拿到了本地管理员的哈希,就能登录所有用相同本地管理员密码的机器。这就是为什么“每台机器用不同本地管理员密码“如此重要。 Pass the Hash是使用替代认证材料的一个具体实现方式。用密码的哈希值代替密码,直接登录远程Windows系统

技术原理: Pass the Hash(T1550.002)是MITRE ATT&CK框架中定义的一种具体攻击技术。用密码的哈希值代替密码,直接登录远程Windows系统攻击者根据具体目标和环境,选择合适的方法和工具来实施该技术。

用途与影响: Pass the Hash作为使用替代认证材料的子技术,在攻击链中扮演着重要角色。成功实施该技术可以帮助攻击者用密码的哈希值代替密码,直接登录远程Windows系统,为后续的入侵活动提供支持。

攻击流程

典型攻击流程

侦察与信息收集 --> 准备攻击工具 --> 执行攻击操作 --> 清理痕迹
graph TD
    A["侦察与信息收集"]
    B["准备攻击工具"]
    A --> B
    C["执行攻击操作"]
    B --> C
    D["清理痕迹"]
    C --> D

步骤详解:

  1. 侦察与信息收集

    • 通俗描述:执行Pass the Hash的侦察与信息收集阶段
    • 技术细节:根据实际环境和目标系统调整具体操作
    • 常用工具:根据具体需求选择合适的工具
  2. 准备攻击工具

    • 通俗描述:执行Pass the Hash的准备攻击工具阶段
    • 技术细节:根据实际环境和目标系统调整具体操作
    • 常用工具:根据具体需求选择合适的工具
  3. 执行攻击操作

    • 通俗描述:用密码的哈希值代替密码,直接登录远程Windows系统
    • 技术细节:根据实际环境和目标系统调整具体操作
    • 常用工具:根据具体需求选择合适的工具
  4. 清理痕迹

    • 通俗描述:执行Pass the Hash的清理痕迹阶段
    • 技术细节:根据实际环境和目标系统调整具体操作
    • 常用工具:根据具体需求选择合适的工具

真实案例

案例1:该技术在实际攻击中的应用

  • 时间: 2024-2025年
  • 目标: 多个行业组织
  • 攻击组织: 多个APT组织
  • 手法: 攻击者在入侵过程中使用Pass the Hash技术,展示了该子技术的典型应用场景和攻击效果
  • 影响: 成功实施该技术导致目标系统被进一步入侵
  • 参考链接: MITRE ATT&CK官方

案例2:安全研究中的实践

  • 时间: 2025年
  • 目标: 安全研究测试环境
  • 攻击组织: 红队/安全研究人员
  • 手法: 在授权测试中模拟Pass the Hash攻击,验证防御体系的检测和响应能力
  • 影响: 帮助组织识别安全防护中的盲点和改进方向
  • 参考链接: Atomic Red Team

红队视角

⚠️ 免责声明:以下内容仅用于合法的安全测试、渗透测试和教育目的。未经授权对他人系统进行测试是违法行为。

实战技巧

  1. 深入理解原理:在实战应用前,充分理解Pass the Hash的技术原理和适用场景
  2. 环境适配:根据目标系统的操作系统版本、安全配置等因素调整攻击策略
  3. 组合使用:将该技术与其他技术组合使用,构建完整的攻击链
  4. 隐蔽性考虑:注意操作痕迹的清理,避免被安全设备检测

常用工具

工具名称用途平台链接
ImpacketPython协议工具集,包含多种Pass-the-Hash实现跨平台Impacket
MimikatzWindows凭证提取和哈希传递工具WindowsMimikatz
CrackMapExec自动化内网渗透工具,支持PTH模块LinuxCrackMapExec

注意事项

  • 在授权的测试环境中使用这些技术
  • 注意操作安全(OPSEC),避免被检测系统发现
  • 使用匿名化技术和代理隐藏真实身份

蓝队视角

检测要点

  1. 系统日志监控:关注与Pass the Hash相关的系统日志和审计记录
  2. 异常行为检测:监控系统中与该技术相关的异常进程、网络连接和文件操作
  3. 工具特征识别:识别攻击者可能使用的工具在系统中的运行特征

监控建议

  • 部署端点检测和响应(EDR)系统,监控与Pass the Hash相关的异常行为
  • 配置SIEM规则,关联分析来自多个来源的告警
  • 定期进行安全评估和渗透测试,验证检测规则的有效性

避坑指南

防御最大误区:只关注南北向流量而忽略东西向流量。

检测建议

网络层检测

检测方法: 监控与Pass the Hash相关的网络流量特征,识别可疑的连接模式和数据传输行为

具体规则/命令示例:

# 网络层检测示例
# 根据实际环境调整检测规则

主机层检测

检测方法: 监控主机上与Pass the Hash相关的进程创建、文件操作和注册表修改等行为

Windows事件ID:

  • 安全审计事件:监控相关安全事件日志
  • 进程创建事件:监控异常进程创建行为

Linux日志:

  • 日志文件:/var/log/syslog/var/log/auth.log
  • 关键字段:关注异常用户和进程活动

具体命令示例:

# 主机层检测示例
# 根据实际环境调整检测规则

应用层检测

检测方法: 在应用层监控与Pass the Hash相关的异常API调用和应用程序行为

用人话说:

Pass the Hash(PtH)是Windows内网络横向移动的“核心技能“——攻击者从一台机器上用Mimikatz提取到域管理员的密码哈希值,然后用这个哈希值直接登录远程服务器的SMB服务或执行WMI命令,不需要破解成明文密码。具体操作:mimikatz “sekurlsa::pth /user:Administrator /domain:corp.com /ntlm:ab2f3d…” 启动一个进程,这个进程使用窃取的NTLM哈希进行网络认证,攻击者可以用它访问任意远程机器的共享目录或执行命令。检测重点:登录事件(事件ID 4624)中LogonType为3(网络登录)且同一账号在短时间内从不同机器登录、NTLM认证中源IP和目标IP不是预期的管理跳板机、以及net use命令或SMB连接的非正常增加。

避坑指南:只关注外部攻击,忽略内网横向移动;日志留存时间不足,取证时缺少证据;检测阈值不合理,告警过多或过少。

Sigma规则示例:

title: Pass the Hash Detection
status: experimental
description: Detects potential Pass the Hash activity
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    EventID: 4688
  condition: selection
level: medium
tags:
  - attack.T1550002

缓解措施

优先级1:关键措施

措施名称: 强化身份认证和访问控制

具体实施步骤:

  1. 在所有关键系统上实施多因素认证(MFA)
  2. 遵循最小权限原则,限制用户和进程的权限
  3. 定期审计账户和权限配置

优先级2:重要措施

措施名称: 完善日志和监控体系

具体实施步骤:

  1. 部署全面的日志收集和分析系统
  2. 配置针对Pass the Hash的检测规则
  3. 建立安全事件的响应流程

优先级3:建议措施

措施名称: 加强安全意识和培训

具体实施步骤:

  1. 对员工进行Pass the Hash相关安全培训
  2. 定期进行安全演练和模拟攻击
  3. 建立安全报告和应急响应机制

MITRE ATT&CK 缓解措施映射

缓解措施ID缓解措施名称适用性说明
M1017用户培训适用培训员工识别相关威胁
M1026特权账户管理适用限制特权账户的使用范围
M1018用户账户管理适用定期审计账户和权限

动手实验

⚠️ 重要提示:所有实验必须在隔离的实验室环境中进行,禁止对未授权的真实系统进行测试。

实验环境准备

推荐靶场/实验平台:

平台名称类型难度链接
TryHackMe虚拟靶场初级TryHackMe
HackTheBoxCTF中级HackTheBox

所需工具:

  • 操作系统自带的管理工具
  • 根据需要准备特定的攻击工具

环境搭建:

# 在隔离的实验环境中准备测试系统
# 确保所有操作都在授权范围内进行

实验1:基础实践(初级)

实验目标: 理解 Pass the Hash 的基本原理和操作

实验步骤:

  1. 在隔离的实验环境中搭建测试系统
  2. 按照攻击流程模拟基本操作
  3. 使用蓝队检测方法验证攻击行为

预期结果: 理解 Pass the Hash 的攻击原理和检测方法

学习要点: 掌握 Pass the Hash 的核心概念

实验2:进阶实践(中级)

实验目标: 深入学习 Pass the Hash 的高级应用

实验步骤:

  1. 结合其他技术组合攻击链
  2. 尝试不同的检测和绕过方法
  3. 分析攻击行为的日志特征

预期结果: 能够独立进行相关技术的攻防实践

学习要点: 理解技术在真实攻击链中的应用

术语解释

术语英文原名通俗解释
ATT&CKMITRE ATT&CKMITRE公司维护的攻击技术知识库
Pass the HashT1550.002ATT&CK框架中定义的具体攻击技术

参考资料

📚 官方文档(深入了解)

📰 安全报告(真实攻击)

🔧 工具与资源(动手试试)

📚 学习资料(深入了解)