Skip to Content

什麼是直擊攻擊?

現代系統儲存雜湊格式的密碼。攻擊者可以傳送系統被盜的雜湊碼,以在沒有純文字密碼的情況下驗證私人應用程式。直擊(PtH)攻擊不需要強制將雜湊值輸入純文字。相反地,攻擊者使用使用者目前的工作階段,或從記憶體取得雜湊碼,通常來自惡意軟體。

什麼是 Pass the Hash?

建立密碼後,作業系統會使用加密安全雜湊將密碼儲存在記憶體中。使用者程式不應該存取雜湊的資料庫,但惡意軟體的編寫是為了繞過這些密碼的安全性和記憶體報廢。使用者驗證後,密碼可能會儲存在記憶體中,以便使用者在特定機器上工作時能驗證應用程式。

直通式攻擊會取得經過驗證的使用者雜湊碼,並用來存取使用者帳戶中的敏感資料或應用程式。PtH 攻擊基本上會冒充使用者,並利用授權協定,如 Kerberos,這些協定用來建立指定給授權使用者的票證。票證告訴系統允許存取,因此,透過使用者雜湊碼,攻擊者通常以惡意軟體的形式存取目標應用程式。

直擊式攻擊如何運作

攻擊者首先需要取得雜湊碼。這通常透過惡意軟體完成。惡意軟體可以透過隨插即用下載或網路釣魚的方式傳遞給目標,而高權限使用者則被誘騙在其系統上安裝。理想情況下,對攻擊者而言,擁有系統管理員存取權限的使用者會安裝惡意軟體。然後,惡意軟體會為活躍的使用者帳戶及其雜湊物報廢記憶體。

有了雜湊碼,惡意軟體就會橫向移動到網路上,冒充經過驗證的使用者。大多數的 PtH 攻擊都適用於單一登入(SSO)系統,在系統中,相同的使用者認證會驗證多個帳戶。目標系統可能會驗證使用者憑證,但失竊的雜湊物卻解決了這個問題。惡意軟體接著會存取任何系統或資料,作為竊取的雜湊對應使用者帳戶。

常見目標與弱點

Windows 機器是 PtH 攻擊最常見的目標。在 Windows 中,新技術區域網路管理器(NTLM)是 Microsoft 安全協定,用於授權多個網路應用程式的使用者。NTLM 容易遭受直擊(PtH)攻擊,因為它會將使用者密碼儲存為雜湊值而不帶鹽分,這是一組隨機加入密碼中的字元,以封鎖雜湊值的暴力攻擊。攻擊者可以從遭入侵的系統中輕鬆擷取這些雜湊碼,並用來驗證使用者身分,而無需知道原始密碼,從而有效地允許他們“通過雜湊碼”存取其他系統和資源,而無需破解密碼本身。這使得 NTLM 成為憑證竊取攻擊的主要目標

NTLM 仍可在較舊的 Windows 作業系統上向後相容,因此新版本的網域控制器仍可能受到 PtH 的影響。任何 Windows 作業系統和服務若使用與 NTLM 的回溯相容性,都容易受到 PtH 的影響。2022 年,Microsoft Exchange 伺服器在 Windows 伺服器遭到惡意軟體和 PtH 入侵後,被橫向移動而入侵。

直擊攻擊的影響

如果沒有監控、反惡意軟體和入侵偵測,PtH 攻擊可能會持續數月。橫向系統的驗證是使用合法的憑證進行,因此,如果存在簡單的驗證和授權監控,攻擊就不會被忽視。PtH 的整體影響取決於雜湊的授權。

高權限使用者偷來的雜湊碼可能會允許存取敏感資訊,並導致大規模資料外洩。惡意軟體可能會讓遠端攻擊者存取本機系統,或竊取資料並傳送至第三方伺服器。資料遭竊可能導致代價高昂的合規罰款和訴訟,以及惡意軟體遏制和根除的額外成本。

預防與緩解策略

將使用者限制在執行工作所需的資料和應用程式,是減少 PtH 攻擊傷害的第一步。遵循最低權限原則,包含惡意軟體,並防止惡意軟體進入環境的所有區域。使用者應接受訓練以辨識網路釣魚和潛在惡意軟體,以減少由惡意電子郵件和網站引起的事件。分段和分層網路架構可保護關鍵系統不受安全性較低系統的影響。

入侵偵測和監控系統有助於識別 PtH 的潛在威脅。如果惡意軟體確實安裝在本機機器上,入侵偵測將識別可疑的流量模式。此外,當不需要 NTLM 時,停用 NTLM 會讓一些惡意軟體在竊取雜湊碼時失去效率。

國防工具與技術

Windows 有幾個內部工具,可預防直擊攻擊。Credential Guard 可隔離雜湊,並防止惡意軟體和其他記憶體刮除。Windows 也有內部的防惡意軟體應用程式,可辨識已知威脅並阻止其安裝。

Microsoft 提供本機系統管理員密碼解決方案(LAPS),以強制系統管理員使用唯一密碼。在網路環境中使用相同密碼的管理員在單一雜湊被竊取後,會讓所有擁有相同密碼的系統都處於被破解的狀態。稽核使用者憑證和 Active Directory 可以識別權限過多的帳戶,以及可能的未經授權存取。

結論

預防惡意軟體插入是保護環境免受任何威脅的第一步,包括 PtH。確保您的使用者清楚網路釣魚的危險性,並教育高權限使用者從未知來源下載軟體的危險性。如果您使用 Windows,請避免使用 NTLM,但務必安裝防惡意軟體,以防攻擊者避開安全性,PtH 惡意軟體會竊取資料。

若您的環境遭受 PtH 攻擊,Pure Storage 可提供復原與復原解決方案,協助資料復原。深入了解 SafeMode 快照,以及快照如何協助您降低風險。 

03/2025
Automating Distribution Centers with All-Flash
Discover why Carozzi chose Pure Storage to meet the data demands of automating its distribution center with automated guided vehicles.
客戶案例研究
3 頁
聯繫我們
聯絡Pure訊息 標誌
聊天標誌
問題或建議

如對Pure的產品或認證,有任何的疑問或建議,歡迎與我們聯繫!

關鍵標誌
預約試用

預約現場示範,親眼看看 Pure 如何幫助您將資料轉化為強大的成果。 

聯絡我們:886-2-3725-7989

媒體:pr@purestorage.com

 

Pure Storage總部

34F, Taipei Nanshan Plaza,

No. 100, Songren Road,

Xinyi District,

Taipei City 110016

Taiwan (R.O.C.)

800-379-7873 (一般資訊)

info@purestorage.com

關閉
關閉關閉 X 標誌
您的瀏覽器已不受支援!

較舊版的瀏覽器通常存在安全風險。為讓您使用我們網站時得到最佳體驗,請更新為這些最新瀏覽器其中一個。