Contact
Line : comsiam
Contact
Line : comsiam

Pass-the-Hash (PtH) เป็นหนึ่งในเทคนิคการโจมตีที่อันตรายที่สุดในระบบ Windows และ Active Directory เพราะผู้โจมตีไม่จำเป็นต้องรู้รหัสผ่านจริงของผู้ใช้ เพียงแค่ได้ NTLM Hash มาก็สามารถใช้ยืนยันตัวตนและเคลื่อนที่ภายในเครือข่าย (Lateral Movement) ได้
ในหลายเหตุการณ์ Ransomware ระดับองค์กร ผู้โจมตีเริ่มต้นจากเครื่อง Workstation เพียงเครื่องเดียว ก่อนจะใช้ Pass-the-Hash เพื่อขยายสิทธิ์ไปยัง File Server, Application Server และ Domain Controller จนสามารถควบคุมทั้ง Domain ได้
Windows Server 2025 มีฟีเจอร์หลายอย่างที่ช่วยลดความเสี่ยงจากการโจมตีประเภทนี้ หากตั้งค่าอย่างถูกต้อง
Pass-the-Hash คือเทคนิคที่ใช้
NTLM Hash
แทนรหัสผ่านจริง
เมื่อผู้โจมตีได้ Hash ของบัญชีใดบัญชีหนึ่ง
สามารถใช้ Hash นั้นเพื่อ
โดยไม่จำเป็นต้องรู้ Password จริง
ข้อเสียหลัก
จึงเป็นเทคนิคที่นิยมใช้มากใน Advanced Attack
ขั้นตอนทั่วไป
หากไม่มีมาตรการป้องกัน
การโจมตีสามารถลุกลามได้รวดเร็ว
ตัวอย่าง
เครื่องมือเหล่านี้มักถูกใช้ใน Penetration Test และการโจมตีจริง
Credential Guard เป็นฟีเจอร์สำคัญที่สุด
ช่วยแยกข้อมูล Credential ออกจากระบบปฏิบัติการ
ตรวจสอบสถานะ
Get-CimInstance Win32_DeviceGuard
ควรเปิดใช้งานบน
Active Directory มี Group พิเศษ
Protected Users
สมาชิกในกลุ่มนี้จะ
เหมาะกับบัญชีระดับสูง
ข้อผิดพลาดที่พบบ่อย
คือใช้ Domain Admin ทำงานทุกวัน
แนวทางที่แนะนำ
ลดโอกาสที่ Hash สำคัญจะถูกขโมย
LAPS ช่วยให้
Local Administrator ของแต่ละเครื่อง
มีรหัสผ่านแตกต่างกัน
หากเครื่องหนึ่งถูกโจมตี
ผู้โจมตีจะไม่สามารถใช้รหัสผ่านเดียวกันกับเครื่องอื่นได้
ตรวจสอบ Defender
Get-MpComputerStatus
เปิด
ช่วยลดความเสี่ยงจาก Malware ที่พยายามดึง Credential
Kerberos ปลอดภัยกว่า NTLM
ตรวจสอบการใช้งาน
Get-WinEvent -LogName Security
วิเคราะห์ว่าระบบใดยังพึ่งพา NTLM
แล้ววางแผนลดการใช้งาน
SMB Signing ช่วยลดความเสี่ยงจาก
เปิดใช้งาน
Set-SmbServerConfiguration -RequireSecuritySignature $true
จำกัดการเข้าถึง
เฉพาะเครื่องที่จำเป็น
ช่วยลด Lateral Movement
แบ่งระดับการบริหาร
ตัวอย่าง
Domain Controller
Server
Workstation
ห้ามใช้บัญชี Tier 0 บน Tier 2
ช่วยลดความเสี่ยงจาก Credential Theft
Event สำคัญ
4624
4625
4648
4672
ใช้ตรวจจับพฤติกรรมผิดปกติ
โดยเฉพาะการ Login จากเครื่องที่ไม่คุ้นเคย
MFA ไม่ได้ป้องกัน Pass-the-Hash โดยตรง
แต่ช่วยลดโอกาสที่บัญชีจะถูกยึดครอง
โดยเฉพาะ
เสี่ยงมาก
ทำให้ Hash ถูกดึงได้ง่ายขึ้น
เพิ่มโอกาสการแพร่กระจาย
ทำให้ตรวจจับการโจมตีได้ช้า
ตัวอย่าง
ควรตรวจสอบทันที
ทีมงาน comsiam มักจัดให้ Credential Guard และ LAPS เป็นมาตรการพื้นฐานสำหรับองค์กรที่ใช้ Active Directory เพราะเป็นสองเครื่องมือที่ช่วยลดความเสี่ยงจาก Pass-the-Hash ได้อย่างมีประสิทธิภาพ
ในหลายโครงการที่ comsiam เข้าไปประเมินความปลอดภัย พบว่าการใช้บัญชี Administrator ซ้ำหลายเครื่องยังคงเป็นจุดอ่อนสำคัญที่เปิดโอกาสให้การโจมตีแบบ Pass-the-Hash ขยายวงได้อย่างรวดเร็ว
ไม่จำเป็น
ช่วยลดความเสี่ยงได้มาก
แนะนำอย่างยิ่ง
โดยทั่วไปปลอดภัยกว่า
Pass-the-Hash เป็นหนึ่งในการโจมตีที่อันตรายที่สุดสำหรับระบบ Active Directory เพราะผู้โจมตีสามารถใช้ NTLM Hash แทนรหัสผ่านจริงได้ การเปิด Credential Guard, ใช้ LAPS, จำกัดการใช้ Domain Admin และตรวจสอบ Security Logs อย่างสม่ำเสมอ จะช่วยลดความเสี่ยงจากการโจมตีประเภทนี้ได้อย่างมีประสิทธิภาพ
หากวันนี้ผู้โจมตีสามารถดึง NTLM Hash ของ Administrator จากเครื่องหนึ่งในองค์กรได้ เขาจะสามารถเดินทางต่อไปยัง Server และ Domain Controller เครื่องอื่นได้ง่ายแค่ไหน?