一、凭据类横向技巧这类攻击不依赖漏洞,而依赖已窃取的密码哈希、票据或令牌。1.1 PTH 哈希传递原理:Windows NTLM 认证允许使用NTLM Hash 代替明文密码进行网络登录。适用协议:SMB(445)、WMI(135)、WinRM(5985/5986)、RDP(需Restricted Admin模式)前提:需通过本地管理员权限导出LSASS中的哈希,或通过DCSync等方式获取对抗:启用Credential Guard ,保护LSASS中的凭据。将高权限账户加入Protected Users组,强制Kerberos,禁用NTLM启用LSA Protection。禁用本地管理员账户网络登录,使用LAPS保证每台机器本地管理员密码唯一网络分段,限制445/135等端口1.2 PTT 票据传递原理:Kerberos 认证基于票据,攻击者从内存导出TGT/TGS票据,注入其他会话即可冒充用户。优势:无需密码或哈希,票据在有效期内可直接访问目标服务。对抗:监控异常Kerberos票据请求(事件4769、4770)缩短票据生命周期(默认10小时)使用Privileged Access Workstations (PAW)隔离权限账户。启用Kerberos Armoring (FAST)和AES加密,减少RH4。1.3 OPTH 哈希转票据原理:使用NTLM哈希向KDC发起AS-REQ,申请TGT,从而将哈希转换为Kerberos票据。场景:目标环境禁用了NTLM,但Kerberos可用。对抗:强制AES加密,禁用RH4监控AS-REQ中异常加密类型(事件4768)启用FAST,防止离线爆破和哈希转换。1.4 Kerberoasting/AS-REP RoastingKerberoasting:请求服务主体(SPN)的TGS票据,离线爆破服务账户密码AS-REP Roasting:针对不要求Kerberos预认证的用户,请求其AS-REP响应并离线破解。对抗:服务账户使用强密码,或改用gMSA(组托管服务账户)审计SPN,删除不必要服务主体。禁用“不要求Kerberos预认证”选项。监控大量TGS请求(事件4769)1.5 黄金票据/白银票据/Skeleton Key黄金票据:获取krbtgt账户哈希后,伪造任意用户的TGT,相当于域控的“万能钥匙”。白银票据:获取特定服务账户哈希后,伪造该服务的TGS,无需与KDC交互。Skeleton Key:在域控LSASS中注入万能密码,所有账户都可使用该密码登录。对抗:定期修改krbtgt密码两次(防止哈希继续使用)严格限制域管理员数量,域控不登录非必要系统。监控LSASS访问和异常登录白银票据可通过服务账户保护和PAW缓解。1.6 DCSync / DCShadowDCSync:利用目录复制服务(DRS)远程请求域控同步用户哈希,需要域管或具备Replicating Directory Changes权限。DCShadow:短暂注册伪域控,通过复制协议向域内注入恶意更改(如:添加管理员、修改ACL)。对抗:监控目录复制流量严格限制域管组和AD委派权限启用高级审计,记录目录服务更改。
一、凭据类横向技巧
这类攻击不依赖漏洞,而依赖已窃取的密码哈希、票据或令牌。
1.1 PTH 哈希传递
原理:Windows NTLM 认证允许使用NTLM Hash 代替明文密码进行网络登录。
适用协议:SMB(445)、WMI(135)、WinRM(5985/5986)、RDP(需Restricted Admin模式)
前提:需通过本地管理员权限导出LSASS中的哈希,或通过DCSync等方式获取
对抗:
1.2 PTT 票据传递
原理:Kerberos 认证基于票据,攻击者从内存导出TGT/TGS票据,注入其他会话即可冒充用户。
优势:无需密码或哈希,票据在有效期内可直接访问目标服务。
对抗:
1.3 OPTH 哈希转票据
原理:使用NTLM哈希向KDC发起AS-REQ,申请TGT,从而将哈希转换为Kerberos票据。
场景:目标环境禁用了NTLM,但Kerberos可用。
对抗:
1.4 Kerberoasting/AS-REP Roasting
Kerberoasting:请求服务主体(SPN)的TGS票据,离线爆破服务账户密码
AS-REP Roasting:针对不要求Kerberos预认证的用户,请求其AS-REP响应并离线破解。
对抗:
1.5 黄金票据/白银票据/Skeleton Key
黄金票据:获取krbtgt账户哈希后,伪造任意用户的TGT,相当于域控的“万能钥匙”。
白银票据:获取特定服务账户哈希后,伪造该服务的TGS,无需与KDC交互。
Skeleton Key:在域控LSASS中注入万能密码,所有账户都可使用该密码登录。
对抗:
1.6 DCSync / DCShadow
DCSync:利用目录复制服务(DRS)远程请求域控同步用户哈希,需要域管或具备Replicating Directory Changes权限。
DCShadow:短暂注册伪域控,通过复制协议向域内注入恶意更改(如:添加管理员、修改ACL)。
对抗: