Skip to Content

什麼是直擊攻擊?

現代系統儲存雜湊格式的密碼。攻擊者可以傳送系統被盜的雜湊碼,以在沒有純文字密碼的情況下驗證私人應用程式。直擊(PtH)攻擊不需要強制將雜湊值輸入純文字。相反地,攻擊者使用使用者目前的工作階段,或從記憶體取得雜湊碼,通常來自惡意軟體。

什麼是 Pass the Hash?

建立密碼後,作業系統會使用加密安全雜湊將密碼儲存在記憶體中。使用者程式不應該存取雜湊的資料庫,但惡意軟體的編寫是為了繞過這些密碼的安全性和記憶體報廢。使用者驗證後,密碼可能會儲存在記憶體中,以便使用者在特定機器上工作時能驗證應用程式。

直通式攻擊會取得經過驗證的使用者雜湊碼,並用來存取使用者帳戶中的敏感資料或應用程式。PtH 攻擊基本上會冒充使用者,並利用授權協定,如 Kerberos,這些協定用來建立指定給授權使用者的票證。票證告訴系統允許存取,因此,透過使用者雜湊碼,攻擊者通常以惡意軟體的形式存取目標應用程式。

直擊式攻擊如何運作

攻擊者首先需要取得雜湊碼。這通常透過惡意軟體完成。惡意軟體可以透過隨插即用下載或網路釣魚的方式傳遞給目標,而高權限使用者則被誘騙在其系統上安裝。理想情況下,對攻擊者而言,擁有系統管理員存取權限的使用者會安裝惡意軟體。然後,惡意軟體會為活躍的使用者帳戶及其雜湊物報廢記憶體。

有了雜湊碼,惡意軟體就會橫向移動到網路上,冒充經過驗證的使用者。大多數的 PtH 攻擊都適用於單一登入(SSO)系統,在系統中,相同的使用者認證會驗證多個帳戶。目標系統可能會驗證使用者憑證,但失竊的雜湊物卻解決了這個問題。惡意軟體接著會存取任何系統或資料,作為竊取的雜湊對應使用者帳戶。

常見目標與弱點

Windows 機器是 PtH 攻擊最常見的目標。在 Windows 中,新技術區域網路管理器(NTLM)是 Microsoft 安全協定,用於授權多個網路應用程式的使用者。NTLM 容易遭受直擊(PtH)攻擊,因為它會將使用者密碼儲存為雜湊值而不帶鹽分,這是一組隨機加入密碼中的字元,以封鎖雜湊值的暴力攻擊。攻擊者可以從遭入侵的系統中輕鬆擷取這些雜湊碼,並用來驗證使用者身分,而無需知道原始密碼,從而有效地允許他們“通過雜湊碼”存取其他系統和資源,而無需破解密碼本身。這使得 NTLM 成為憑證竊取攻擊的主要目標

NTLM 仍可在較舊的 Windows 作業系統上向後相容,因此新版本的網域控制器仍可能受到 PtH 的影響。任何 Windows 作業系統和服務若使用與 NTLM 的回溯相容性,都容易受到 PtH 的影響。2022 年,Microsoft Exchange 伺服器在 Windows 伺服器遭到惡意軟體和 PtH 入侵後,被橫向移動而入侵。

直擊攻擊的影響

如果沒有監控、反惡意軟體和入侵偵測,PtH 攻擊可能會持續數月。橫向系統的驗證是使用合法的憑證進行,因此,如果存在簡單的驗證和授權監控,攻擊就不會被忽視。PtH 的整體影響取決於雜湊的授權。

高權限使用者偷來的雜湊碼可能會允許存取敏感資訊,並導致大規模資料外洩。惡意軟體可能會讓遠端攻擊者存取本機系統,或竊取資料並傳送至第三方伺服器。資料遭竊可能導致代價高昂的合規罰款和訴訟,以及惡意軟體遏制和根除的額外成本。

預防與緩解策略

將使用者限制在執行工作所需的資料和應用程式,是減少 PtH 攻擊傷害的第一步。遵循最低權限原則,包含惡意軟體,並防止惡意軟體進入環境的所有區域。使用者應接受訓練以辨識網路釣魚和潛在惡意軟體,以減少由惡意電子郵件和網站引起的事件。分段和分層網路架構可保護關鍵系統不受安全性較低系統的影響。

入侵偵測和監控系統有助於識別 PtH 的潛在威脅。如果惡意軟體確實安裝在本機機器上,入侵偵測將識別可疑的流量模式。此外,當不需要 NTLM 時,停用 NTLM 會讓一些惡意軟體在竊取雜湊碼時失去效率。

國防工具與技術

Windows 有幾個內部工具,可預防直擊攻擊。Credential Guard 可隔離雜湊,並防止惡意軟體和其他記憶體刮除。Windows 也有內部的防惡意軟體應用程式,可辨識已知威脅並阻止其安裝。

Microsoft 提供本機系統管理員密碼解決方案(LAPS),以強制系統管理員使用唯一密碼。在網路環境中使用相同密碼的管理員在單一雜湊被竊取後,會讓所有擁有相同密碼的系統都處於被破解的狀態。稽核使用者憑證和 Active Directory 可以識別權限過多的帳戶,以及可能的未經授權存取。

結論

預防惡意軟體插入是保護環境免受任何威脅的第一步,包括 PtH。確保您的使用者清楚網路釣魚的危險性,並教育高權限使用者從未知來源下載軟體的危險性。如果您使用 Windows,請避免使用 NTLM,但務必安裝防惡意軟體,以防攻擊者避開安全性,PtH 惡意軟體會竊取資料。

若您的環境遭受 PtH 攻擊,Pure Storage 可提供復原與復原解決方案,協助資料復原。深入了解 SafeMode 快照,以及快照如何協助您降低風險。 

01/2026
Technical Brief: FlashBlade//EXA | Everpure
This brief describes how FlashBlade//EXA delivers efficient, easy-to-deploy, scale-out storage with the capacity, throughput, and metadata performance that modern AI and HPC demand.
12 頁

查看重要資訊與活動

影片
觀看影片:企業級資料雲端的價值。

Charlie Giancarlo 討論管理為何管理資料才是未來趨勢,而非儲存設備。發掘整合式做法如何革新企業級 IT 作業。

立即觀看
資源
傳統儲存裝置無法驅動未來。

現代化工作負載需求必須達到 AI 級速度、安全性與規模。您的技術棧準備好了嗎?

進行評估
PURE360 示範
探索、認識、體驗 Pure Storage。

存取隨取隨用影片與示範,了解 Pure Storage 的強大功效。

觀賞示範影片
精神領袖
創新競賽

儲存創新最前線的產業領導者最新深度資訊與觀點。

了解更多資訊
您的瀏覽器已不受支援!

較舊版的瀏覽器通常存在安全風險。為讓您使用我們網站時得到最佳體驗,請更新為這些最新瀏覽器其中一個。

Personalize for Me
Steps Complete!
1
2
3
Thinking...