現代系統儲存雜湊格式的密碼。攻擊者可以傳送系統被盜的雜湊碼,以在沒有純文字密碼的情況下驗證私人應用程式。直擊(PtH)攻擊不需要強制將雜湊值輸入純文字。相反地,攻擊者使用使用者目前的工作階段,或從記憶體取得雜湊碼,通常來自惡意軟體。
什麼是 Pass the Hash?
建立密碼後,作業系統會使用加密安全雜湊將密碼儲存在記憶體中。使用者程式不應該存取雜湊的資料庫,但惡意軟體的編寫是為了繞過這些密碼的安全性和記憶體報廢。使用者驗證後,密碼可能會儲存在記憶體中,以便使用者在特定機器上工作時能驗證應用程式。
直通式攻擊會取得經過驗證的使用者雜湊碼,並用來存取使用者帳戶中的敏感資料或應用程式。PtH 攻擊基本上會冒充使用者,並利用授權協定,如 Kerberos,這些協定用來建立指定給授權使用者的票證。票證告訴系統允許存取,因此,透過使用者雜湊碼,攻擊者通常以惡意軟體的形式存取目標應用程式。
直擊式攻擊如何運作
攻擊者首先需要取得雜湊碼。這通常透過惡意軟體完成。惡意軟體可以透過隨插即用下載或網路釣魚的方式傳遞給目標,而高權限使用者則被誘騙在其系統上安裝。理想情況下,對攻擊者而言,擁有系統管理員存取權限的使用者會安裝惡意軟體。然後,惡意軟體會為活躍的使用者帳戶及其雜湊物報廢記憶體。
有了雜湊碼,惡意軟體就會橫向移動到網路上,冒充經過驗證的使用者。大多數的 PtH 攻擊都適用於單一登入(SSO)系統,在系統中,相同的使用者認證會驗證多個帳戶。目標系統可能會驗證使用者憑證,但失竊的雜湊物卻解決了這個問題。惡意軟體接著會存取任何系統或資料,作為竊取的雜湊對應使用者帳戶。
常見目標與弱點
Windows 機器是 PtH 攻擊最常見的目標。在 Windows 中,新技術區域網路管理器(NTLM)是 Microsoft 安全協定,用於授權多個網路應用程式的使用者。NTLM 容易遭受直擊(PtH)攻擊,因為它會將使用者密碼儲存為雜湊值而不帶鹽分,這是一組隨機加入密碼中的字元,以封鎖雜湊值的暴力攻擊。攻擊者可以從遭入侵的系統中輕鬆擷取這些雜湊碼,並用來驗證使用者身分,而無需知道原始密碼,從而有效地允許他們“通過雜湊碼”存取其他系統和資源,而無需破解密碼本身。這使得 NTLM 成為憑證竊取攻擊的主要目標
NTLM 仍可在較舊的 Windows 作業系統上向後相容,因此新版本的網域控制器仍可能受到 PtH 的影響。任何 Windows 作業系統和服務若使用與 NTLM 的回溯相容性,都容易受到 PtH 的影響。2022 年,Microsoft Exchange 伺服器在 Windows 伺服器遭到惡意軟體和 PtH 入侵後,被橫向移動而入侵。
直擊攻擊的影響
如果沒有監控、反惡意軟體和入侵偵測,PtH 攻擊可能會持續數月。橫向系統的驗證是使用合法的憑證進行,因此,如果存在簡單的驗證和授權監控,攻擊就不會被忽視。PtH 的整體影響取決於雜湊的授權。
高權限使用者偷來的雜湊碼可能會允許存取敏感資訊,並導致大規模資料外洩。惡意軟體可能會讓遠端攻擊者存取本機系統,或竊取資料並傳送至第三方伺服器。資料遭竊可能導致代價高昂的合規罰款和訴訟,以及惡意軟體遏制和根除的額外成本。
預防與緩解策略
將使用者限制在執行工作所需的資料和應用程式,是減少 PtH 攻擊傷害的第一步。遵循最低權限原則,包含惡意軟體,並防止惡意軟體進入環境的所有區域。使用者應接受訓練以辨識網路釣魚和潛在惡意軟體,以減少由惡意電子郵件和網站引起的事件。分段和分層網路架構可保護關鍵系統不受安全性較低系統的影響。
入侵偵測和監控系統有助於識別 PtH 的潛在威脅。如果惡意軟體確實安裝在本機機器上,入侵偵測將識別可疑的流量模式。此外,當不需要 NTLM 時,停用 NTLM 會讓一些惡意軟體在竊取雜湊碼時失去效率。
國防工具與技術
Windows 有幾個內部工具,可預防直擊攻擊。Credential Guard 可隔離雜湊,並防止惡意軟體和其他記憶體刮除。Windows 也有內部的防惡意軟體應用程式,可辨識已知威脅並阻止其安裝。
Microsoft 提供本機系統管理員密碼解決方案(LAPS),以強制系統管理員使用唯一密碼。在網路環境中使用相同密碼的管理員在單一雜湊被竊取後,會讓所有擁有相同密碼的系統都處於被破解的狀態。稽核使用者憑證和 Active Directory 可以識別權限過多的帳戶,以及可能的未經授權存取。
結論
預防惡意軟體插入是保護環境免受任何威脅的第一步,包括 PtH。確保您的使用者清楚網路釣魚的危險性,並教育高權限使用者從未知來源下載軟體的危險性。如果您使用 Windows,請避免使用 NTLM,但務必安裝防惡意軟體,以防攻擊者避開安全性,PtH 惡意軟體會竊取資料。
若您的環境遭受 PtH 攻擊,Pure Storage 可提供復原與復原解決方案,協助資料復原。深入了解 SafeMode 快照,以及快照如何協助您降低風險。