166 pojmova · 75/46/45
Tehnika № 021 · klasa: privilegije

Prosleđivanje hešaPass-the-Hash

Prosleđivanje heša je autentifikacija NTLM hešom lozinke, bez njenog otkrivanja u čitljivom obliku. Napadač koristi ukradeni heš kao materijal koji Windows prihvata pri mrežnoj prijavi.

Pojam

opis · primeri · napomene

Prosleđivanje heša je autentifikacija NTLM hešom lozinke, bez njenog otkrivanja u čitljivom obliku. Napadač koristi ukradeni heš kao materijal koji Windows prihvata pri mrežnoj prijavi.

Opis

Alat pravi sesiju sa korisničkim imenom, domenom i hešom ili menja postojeći kontekst. Kada servis pošalje NTLM izazov, sistem iz heša izračunava odgovor kao da je lozinku uneo pravi korisnik.

Uspeh zavisi od toga da servis prihvata NTLM i da nalog tamo važi. Heš se ne provaljuje; njegova upotrebljivost proverava se autentifikacijom.

Primeri

  • Alat ubacuje NTLM heš administratora u novu lokalnu sesiju.
  • SMB servis prihvata odgovor izračunat iz ukradenog heša.
  • Administrativni alat pokreće se iz sesije kojoj je dodat tuđi heš.
  • Prijava uspeva bez pojave čitljive lozinke u procesu napadača.

Napomene

  • Prosleđivanje heša ne otkriva lozinku i ne zahteva njeno pogađanje.
  • Token, heš i Kerberos karta različiti su materijali za potvrdu identiteta.
Kompozit

Pretnje

koriste 1

Pretnje koje je koriste. Klik vodi na stranicu pojma.

Odbrane

suzbija 4