实战案例PTH哈希传:我如何用一枚NTLM哈希拿下内网核心权限(附防御指南)
哎呀妈呀,说起来这事儿到现在我都觉得后背发凉!实战案例PTH哈希传,这三个词组合在一起,简直就是内网渗透里最经典的“一招鲜吃遍天”,你要是没玩过这个,真别说自己懂红队,今儿我就把咱亲身经历的一个实战案例PTH哈希传拆开了揉碎了讲给你听,顺便也让咱的SEO战友们看看,啥叫真正的“技术流量双收割”。(对了,咱这文章标题里的关键词已经加了超链接指回当前页面,你懂的,权重闭环嘛!)
那晚,我拿到了一枚“废品”哈希——但没扔掉!
事情是这样的,上周给一家金融机构做授权渗透测试,打点阶段特别顺,一个Spring Boot的Actuator泄露,直接撸到了管理员密码的NTLM哈希,嘿,你猜怎么着?破解?压根不用!我直接用了PTH哈希传(Pass The Hash)技术——就是拿着那枚哈希,压根不用知道明文密码,直接去撞内网的SMB服务。
当时旁边一哥们还嘲笑我:“你对着一个锁死的域控发什么疯?”结果我微微一笑,掏出Cobalt Strike,加载了mimikatz模块,执行了 sekurlsa::pth /user:admin /domain:corp.local /ntlm:******,那一刻,系统就像被施了魔法,一张新票据从天而降!我用它一试,域控的共享目录直接裸奔在我面前——那种感觉,就像你用一把捡来的钥匙,打开了整栋楼的大门,而门卫还冲你敬礼!哈哈,就问你刺不刺激?
别急着冲!PTH哈希传的三大坑,咱一个一个踩
实战案例嘛,总不能光讲爽点,咱这PTH哈希传最骚的操作背后,全是细节,第一个坑就是SMB签名,你要是目标开了强制签名,那哈希传过去就是“对牛弹琴”,直接报STATUS_ACCESS_DENIED,那叫一个尴尬!我当时差点被人发现,急得满头大汗,最后是靠445端口不行,转战5985端口的WinRM(用evil-winm配合hash)才了进去,所以说啊,PTH不是万能钥匙,它是一把“挑锁”的钥匙。
第二个坑,哈希过期跟锁定策略,你要是在短时间内拿着同一枚哈希疯狂撞域内几十台机器,那跟你拿着同一张门禁卡疯狂刷一个道理,账户直接被锁死,动静大得能惊动蓝队,咱这实战案例里,我特意控制节奏,每台机器间隔个5分钟,还分时段操作,那叫一个“润物细无声”,哎哟,说到这我得提醒咱做防御的兄弟,多看账户登录日志,4624事件里要是登录类型是3(网络)但权限异常,别放过,这他娘的就是PTH的指纹!
第三个坑,也是最关键的——别把哈希传完了就完事,真正的PTH精髓在于“横向移动+权限维持”,咱这实战案例里,我用那枚哈希登进域控后,第一件事不是截图炫耀,而是dump了域内所有NDS哈希(lsass进程一把梭),然后把krbtgt的哈希拿捏住,顺便给自己造了个黄金票据,这下好了,哪怕目标明天改密码,我手里的黄金票据照样能敲门,你问我为什么不直接改个账号?改账号会被发现,而伪造票据,那是神不知鬼不觉啊!每次想到这,我都忍不住给自己点根烟——这哪是打内网,这是在做艺术!
老板说我“入侵成功”?不,是PTH哈希传让我通关了
最后收尾那会儿,蓝队居然还没反应过来,我通过域控的安全日志,看到那些管理员还在VPN上聊着周末去哪钓鱼,气得我差点笑出声,咱这实战案例PTH哈希传完美收官,从拿到哈希到完全控制域内200+台机器,只用了不到40分钟,那个防病毒软件全程安静如鸡,因为它们压根不检测这种“合法”的身份认证过程,说白了,PTH攻击就是利用了NTLM认证机制的天然信任——你以为是密码,其实人家只看哈希,至于明文密码,那是给傻瓜用的!
哎,我现在敲下这些字,手都有点抖,这玩意儿有多厉害,反过来说就有多该防。你问我怎么防? 老铁,用Windows Credential Guard啊(它把NTLM哈希锁进虚拟安全进程里),然后强制所有域内机器开启SMB签名,最关键的是——把本地管理员密码统一化(LAPS服务搞起来!),要是哪天你发现某台机器莫名其妙多了一个导入的注册表项或者计划任务,别怀疑,你已经被“传”过了!
话说回来,咱这行业内卷归内卷,技术交流可是实打实的,要是你读完这篇实战案例PTH哈希传,觉得有点意思,或者想聊聊你遇到的那些神奇的横向移动姿势,都可以来加我QQ一起探讨,毕竟,攻防对抗嘛,一个人玩多没劲,一起“过招”才是真快乐!
学习网络安全可以加QQ:3149755020

(加的时候备注“PTH交流”,不然我以为是发广告的,给拒了可别怪我嗷!)

