Pass-the-hash: autenticarsi senza la password
In NTLM la prova d'identità deriva dall'hash NT della password, non dalla password in chiaro. Quindi l'hash è la credenziale.
L'attacco
Ottenuto un hash NT (da LSASS, SAM, o un dump), lo usi per autenticarti a servizi SMB/WMI senza mai conoscere la password:
pth-winexe -U 'dom/admin%aad3b...:31d6cfe0...' //host cmd
impacket-wmiexec -hashes :NTHASH dom/admin@hostUn hash di amministratore locale identico su molte macchine (immagine clonata) permette movimento laterale a tappeto.
Difesa
LAPS per password admin locali uniche e rotanti. Credential Guard per proteggere LSASS. Limitare gli admin locali, tiering degli account, e disabilitare NTLM dove possibile a favore di Kerberos. Rilevare autenticazioni NTLM anomale.