166 pojmova · 75/46/45
Pretnja № 023 · klasa: identitet

Prosleđivanje hešaPass-the-Hash

Da ne bi čuvao lozinku u čitljivom obliku, Windows pamti njen kriptografski otisak, tj. heš. Kod starije Windows autentifikacije (NTLM), za dokazivanje identiteta nije neophodna lozinka — dovoljan je i njen heš. Prosleđivanje heša zloupotrebljava baš to: ako napadač dođe do korisničkog heša, može da se prijavi sa njim, bez da ikada sazna stvarnu lozinku.

Pojam

opis · primeri · napomene

Da ne bi čuvao lozinku u čitljivom obliku, Windows pamti njen kriptografski otisak, tj. heš. Kod starije Windows autentifikacije (NTLM), za dokazivanje identiteta nije neophodna lozinka — dovoljan je i njen heš. Prosleđivanje heša zloupotrebljava baš to: ako napadač dođe do korisničkog heša, može da se prijavi sa njim, bez da ikada sazna stvarnu lozinku.

Opis

Da bi došao do heša, napadaču su potrebna administratorska ili SYSTEM prava i alat poput Mimikatz-a. Kada dođe do heša, napadač sa njim može da isproba prijavu na ostale računare u mreži. Gde postoji isti nalog, Windows će prihvatiti prijavu kao legitimnu. Na taj način napadač može da kompromituje celu mrežu, ukoliko se isti nalog nalazi svuda, a to nije redak slučaj.

Odbrana ima jedan cilj — da jedan heš ne otključava sva vrata. Koriste se jedinstvene administratorske lozinke za svaku mašinu (LAPS), tako da ukraden heš radi samo na jednom računaru; načelo najmanjih privilegija, da se sa visokim nalozima ne prijavljuje svuda; zaštita memorije u kojoj heš živi (Credential Guard); segmentacija mreže; prelazak sa NTLM-a na Kerberos. Glavna preporuka je da se privilegovani nalozi ne koriste na celoj mreži.

Primeri

  • Mimikatz izvlači heš iz lokalnog administratorskog naloga, iz memorije zaražene radne stanice, pa ga prosleđuje na ostale mašine u mreži gde isti nalog postoji.
  • Help-desk administratorski nalog koji se koristi na velikom broju mašina: ako napadač dođe do heša na jednom računaru, svi ostali su u visokom riziku od kompromitacije.
  • CrackMapExec je alat koji automatizuje bočno kretanje i prosleđivanje prikupljenih heševa ka domen kontroleru.

Napomene

  • Napadaču nije neophodna čitljiva lozinka, dovoljan je njen heš. Jaka i dugačka lozinka u ovoj vrsti napada ne pomaže.
  • Razlikuje se od provaljivanja: ništa se ne krekuje offline, heš se koristi takav kakav je. Lek nije jača lozinka, već da se lozinke za administratorske naloge ne recikliraju. Svaki računar mora imati svog lokalnog administratora, ne deljenog.
Kompozit
Wikipedija

Tehnike

izvodi se sa 3

Odbrane

suzbija se sa 4