[玩转系统] 哈希跨越攻击:原理和检测
作者:精品下载站 日期:2024-12-14 06:11:16 浏览:13 分类:玩电脑
哈希跨越攻击:原理和检测
Overpass-the-hash 攻击是其他两种攻击的组合:pass-the-hash 和 pass-theticket。 所有这三种技术都属于 Mitre 类别“远程服务利用”。
在 overpass-the-hash 攻击中,攻击者利用用户帐户的 NTLM 哈希来获取可用于访问网络资源的 Kerberos 票证。如果您无法获取帐户的明文密码但需要 Kerberos 身份验证才能到达目的地,则此技术非常方便。此攻击可用于在本地或远程服务器上执行操作。用于执行此类攻击的最常见工具是 Mimikatz 和 Rubeus。
Overpass-the-Hash 是如何工作的
步骤 1. 获取用户帐户的密码哈希。
第一步与哈希传递攻击相同:获取我们想要入侵的用户帐户的 NTLM 密码哈希(NT 哈希)。为此,我们将使用 Mimikatz:
Privilege::debug
Sekurlsa::logonpasswords
步骤 2. 执行 Overpass-the-hash 攻击。
使用 NTLM 哈希,我们可以执行跨越哈希攻击:
Sekurlsa::pth /user:[USER] /domain:[DOMAIN] /ntlm:[NTLM HASH]
我们不仅传递了哈希值,而且还超越了它:NTLM 哈希值使用 RC4 加密传递到 Kerberos 身份验证提供程序。这是可能的,因为 Microsoft 提供了基于 NTLM 哈希创建 RC4-HMAC-MD5 加密的 Kerberos 令牌的功能。支持这一点主要是为了向后兼容,但它也可能被利用——您只需要用户的 NTLM 哈希即可创建具有最低安全级别的 Kerberos 票证。有关更多详细信息,请阅读 Benjamin Delpy 的博客文章。
执行跨越哈希攻击的其他选项
您还可以使用有关用户的其他信息(例如其 AES 密钥)创建 Kerberos 票证。 Mimikatz 使您能够通过几种不同的方式提取 AES 密钥。如果您拥有适当的 Active Directory 权限,DCSync 命令将为域中的任何用户返回此信息。或者,您可以在本地系统上使用sekurlsa::ekeys命令。
Lsadump::dcsync /user:[USER] /domain:[DOMAIN]
一旦我们能够访问用户的 AES 密钥,我们就可以滥用它们,而无需实际的权限升级。
从那里我们可以发出 pass-the-hash 命令将 AES 密钥注入到 Kerberos 票证中。这将更难以检测,因为它将使用更安全和常用的加密密钥。
Sekurlsa::pth /user:[USER] /domain:[DOMAIN] /aes256:[AES256 KEY]
现在我们可以验证该用户的身份。如果我们使用 klist 命令,我们应该看到 AES256 加密的 Kerberos 票证用于我们的身份验证:
检测跨越哈希攻击
使用哈希传递检测技术
发现 overpass-the-hash 黑客攻击的最佳方法是使用与检测 pass-the-hash 相同的策略:在每个端点的身份验证过程中查找以下事件日志签名:
- 事件 ID 4624,登录类型=9,身份验证包=协商,登录过程=seclogo
- Sysmon 事件 ID 10 LSASS 进程访问
当您同时看到这两个事件时,您要么通过哈希,要么通过哈希,因为在两种攻击中将 NTLM 身份验证和 Kerberos 票证注入新会话的过程是相同的。但是,端点无法区分从事件日志传递到 pass-the-hash 命令的选项。
那么管理员如何区分 pass-the-hash 和 overpass-the-hash 呢?主要区别在于,在 overpass-the-hash 中,事件日志将显示域控制器上的 Kerberos(而不是 NTLM)身份验证活动。我们来比较一下两种攻击期间的事件日志(差异以粗体显示):
传递哈希日志
超越哈希日志
值得注意的是,在域控制器上,您可以看到票证的加密级别(RC4 为 0x17、AES128 为 0x11、AES256 为 0x12)。然而,正如我们所证明的,这不是一种可靠的检测技术,因为攻击者可以在创建票证时指定其中的任何或全部。
回顾一下,最好的检测方法是检查登录类型=9 和 Sysmon 事件 ID 10 的事件 ID 4624 的端点。然后,我们可以检查域控制器日志中该用户的事件 ID 4776(传递哈希值) )或 4768/4769(跨越哈希)。
使用传递票检测技术
我们的传票教程中介绍的检测策略在这里也很有用。这涉及检查用户会话的关联 Kerberos 票证。如果存在与会话关联的用户不匹配的票证,则存在票证注入。
overpass-the-hash 的一项有用功能是,我们在登录类型为 9 的端点上获取 4624 事件,其中包含新会话的会话 ID:
我们可以看到用户 Michael 有了一个新的登录。如果我们对该登录 ID 使用 klist -li 命令,我们可以看到任何关联的 Kerberos 票证。在这种情况下,它将显示来自受感染用户的票证:
结论
上面详述的策略是检测网络中的跨越哈希和其他横向移动技术的一种方法,但它们通常需要收集和检查事件日志并在每个端点和域控制器上运行诊断脚本。如需检测、预防和响应这些及其他 Active Directory 攻击的综合方法,请查看 Netwrix Active Directory 安全解决方案。
常问问题
什么是overpass-the-hash?
Overpass-the-hash 是一种攻击,使攻击者能够将用户帐户的 NTLM 哈希传递到 Kerberos 身份验证提供程序。它结合了哈希传递和票证传递技术。
如何检测跨越哈希攻击?
检测此攻击的最佳方法是检查端点日志中登录类型=9 的事件 ID 4624。同时检查 Sysmon 事件 ID 10 将减少误报。
什么是 NTLM 密码哈希?
NTLM 身份验证协议依赖于密码哈希,这是一种将明文密码转换为另一文本字符串的单向函数 - NTLM 密码哈希
猜你还喜欢
- 03-30 [玩转系统] 如何用批处理实现关机,注销,重启和锁定计算机
- 02-14 [系统故障] Win10下报错:该文件没有与之关联的应用来执行该操作
- 01-07 [系统问题] Win10--解决锁屏后会断网的问题
- 01-02 [系统技巧] Windows系统如何关闭防火墙保姆式教程,超详细
- 12-15 [玩转系统] 如何在 Windows 10 和 11 上允许多个 RDP 会话
- 12-15 [玩转系统] 查找 Exchange/Microsoft 365 中不活动(未使用)的通讯组列表
- 12-15 [玩转系统] 如何在 Windows 上安装远程服务器管理工具 (RSAT)
- 12-15 [玩转系统] 如何在 Windows 上重置组策略设置
- 12-15 [玩转系统] 如何获取计算机上的本地管理员列表?
- 12-15 [玩转系统] 在 Visual Studio Code 中连接到 MS SQL Server 数据库
- 12-15 [玩转系统] 如何降级 Windows Server 版本或许可证
- 12-15 [玩转系统] 如何允许非管理员用户在 Windows 中启动/停止服务
取消回复欢迎 你 发表评论:
- 精品推荐!
-
- 最新文章
- 热门文章
- 热评文章
[影视] 黑道中人 Alto Knights(2025)剧情 犯罪 历史 电影
[古装剧] [七侠五义][全75集][WEB-MP4/76G][国语无字][1080P][焦恩俊经典]
[实用软件] 虚拟手机号 电话 验证码 注册
[电视剧] 安眠书店/你 第五季 You Season 5 (2025) 【全10集】
[电视剧] 棋士(2025) 4K 1080P【全22集】悬疑 犯罪 王宝强 陈明昊
[软件合集] 25年6月5日 精选软件22个
[软件合集] 25年6月4日 精选软件36个
[短剧] 2025年06月04日 精选+付费短剧推荐33部
[短剧] 2025年06月03日 精选+付费短剧推荐25部
[软件合集] 25年6月3日 精选软件44个
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电视剧] 欢乐颂.5部全 (2016-2024)
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[影视] 【稀有资源】香港老片 艺坛照妖镜之96应召名册 (1996)
[剧集] 神经风云(2023)(完结).4K
[剧集] [BT] [TVB] [黑夜彩虹(2003)] [全21集] [粤语中字] [TV-RMVB]
[实用软件] 虚拟手机号 电话 验证码 注册
[资源] B站充电视频合集,包含多位重量级up主,全是大佬真金白银买来的~【99GB】
[影视] 内地绝版高清录像带 [mpg]
[书籍] 古今奇书禁书三教九流资料大合集 猎奇必备珍藏资源PDF版 1.14G
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电影] 美国队长4 4K原盘REMUX 杜比视界 内封简繁英双语字幕 49G
[电影] 死神来了(1-6)大合集!
[软件合集] 25年05月13日 精选软件16个
[精品软件] 25年05月15日 精选软件18个
[绝版资源] 南与北 第1-2季 合集 North and South (1985) /美国/豆瓣: 8.8[1080P][中文字幕]
[软件] 25年05月14日 精选软件57个
[短剧] 2025年05月14日 精选+付费短剧推荐39部
[短剧] 2025年05月15日 精选+付费短剧推荐36部
- 最新评论
-
- 热门tag