hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Pass-the-hash: autenticarsi senza la password

13 giugno 2025 · 1 min di lettura · #active-directory #windows #ntlm

In NTLM la prova d'identità deriva dall'hash NT della password, non dalla password in chiaro. Quindi l'hash è la credenziale.

L'attacco

Ottenuto un hash NT (da LSASS, SAM, o un dump), lo usi per autenticarti a servizi SMB/WMI senza mai conoscere la password:

pth-winexe -U 'dom/admin%aad3b...:31d6cfe0...' //host cmd
impacket-wmiexec -hashes :NTHASH dom/admin@host

Un hash di amministratore locale identico su molte macchine (immagine clonata) permette movimento laterale a tappeto.

Difesa

LAPS per password admin locali uniche e rotanti. Credential Guard per proteggere LSASS. Limitare gli admin locali, tiering degli account, e disabilitare NTLM dove possibile a favore di Kerberos. Rilevare autenticazioni NTLM anomale.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti