加载中...

哈希传递(Pass-the-Hash,PtH)是一种利用Windows NTLM认证机制的攻击。攻击者从一台主机窃取到用户的密码哈希后,无需还原出明文,即可用该哈希直接向其他主机进行身份认证。
在NTLM认证中,服务端验证的是密码哈希而非明文,客户端参与挑战响应计算时使用的也是哈希值。因此攻击者只要持有哈希,就能冒充该用户访问共享资源、远程执行命令,实现横向移动。
缓解措施包括:限制本地管理员账户在多台机器复用同一口令(可用LAPS随机化)、启用Credential Guard保护凭证、限制特权账户登录范围、部署基于行为的检测。它常与Mimikatz等工具配合使用。

登录 后参与讨论
暂无讨论,来发表第一条评论吧