Zum Inhalt springen

Glossar

Pass-the-Hash

Pass-the-Hash ist eine Technik, bei der sich ein Angreifer direkt mit einem gestohlenen NTLM-Kennwort-Hash authentifiziert, ohne das Klartextkennwort zu kennen.

Pass-the-Hash (PtH) nutzt die Funktionsweise der NTLM-Authentifizierung aus: Das Protokoll verlangt für den Challenge-Response-Austausch nur den Nachweis, dass der Hash eines Kennworts bekannt ist, nicht das Kennwort selbst. Ein Angreifer, der NTLM-Hashes aus dem Arbeitsspeicher oder der SAM-Datenbank eines kompromittierten Computers extrahiert, kann diesen Hash gegenüber anderen Systemen wiederverwenden, um sich als der zugehörige Benutzer zu authentifizieren – ganz ohne das eigentliche Kennwort knacken oder kennen zu müssen.

Das ist relevant, weil so ein einziger kompromittierter Endpunkt, insbesondere einer, an dem sich ein privilegiertes Konto angemeldet hat, zum Sprungbrett für laterale Bewegung im Netzwerk wird, die oft viele weitere Hosts und schließlich die Domänencontroller erreicht. Zu den Gegenmaßnahmen gehören die Einschränkung von NTLM zugunsten von Kerberos, die Aktivierung von Credential Guard, eine gestufte Administration, bei der hochprivilegierte Anmeldeinformationen nie auf Computer niedrigerer Tiers gelangen, sowie eindeutige lokale Administratorkennwörter (z. B. mit LAPS), um die Wiederverwendung von Hashes über Hosts hinweg zu verhindern.

Siehe NTLM-, LDAP- und SMB-Härtung.