)
引言在Active Directory安全领域,Pass-the-Hash(PtH,哈希传递) 和 Pass-the-Ticket(PtT,票据传递) 是最具威胁性的攻击手法之一。在大量真实的Windows网络入侵事件中,攻击链的关键环节往往就是一次成功的Pass-the-Hash攻击。本文将深入解析这类攻击的原理、工具使用以及测试环境的搭建方法,帮助安全从业者理解威胁本质,从而构建更有效的防御体系。一、Pass-the-Hash攻击原理1.1 什么是Pass-the-Hash?Pass-the-Hash(哈希传递)攻击的核心思想非常直接:攻击者无需知道用户的明文密码,只需获取密码的哈希值,就能冒充该用户完成身份认证。在Windows系统中,用户的凭据信息(用户名与密码哈希的组合)通常会被缓存在系统内存中。这是操作系统为了实现单点登录(SSO)等便利功能而采取的设计。然而,正是这一设计,为攻击者提供了可乘之机——内存中的凭据信息可以被提取并恶意利用。1.2 一个形象的类比可以用犯罪电影中绕过指纹传感器的场景来理解这种攻击:罪犯从玻璃杯上获取了目标人物的指纹(相当于登录哈希),然后用这枚复制的指纹通过了指纹传感器的验证,进入了受保护的房间。在PtH攻击中,"指纹"就是密码哈希。攻击者不需要知道你的密码是什么,只需要拿到哈希值,就能像持有合法凭证一样在网络中畅通无