理解 Windows 如何存储凭证是凭证窃取的基础。Windows 有多种凭证存储方式,每种都有对应的提取和利用方法。
Mimikatz 是法国研究员 Gentil Kiwi 开发的 Windows 凭证提取工具,是内网渗透中最核心的工具之一。
Pass-the-Hash 攻击利用 NTLM 认证的设计缺陷:认证过程只需要哈希,不需要明文密码。拿到管理员账户的 NTLM 哈希后,可以直接用它访问域内其他机器。
黄金票据(Golden Ticket)是内网渗透中最强大的攻击之一:用 krbtgt 账户的哈希伪造任意用户的 TGT,实现全域控制持久化。
白银票据(Silver Ticket)用目标服务账户的哈希伪造 ST(服务票据),不需要经过 KDC。攻击范围限于单个服务,但更隐蔽。
DCSync 是 Mimikatz 的一项功能,模拟域控制器的复制行为,从 DC 远程获取密码哈希。不需要在 DC 上执行代码,只需要拥有 DCSync 权限的账户。
用 NTLM 哈希换取 Kerberos TGT,再使用 TGT 进行后续操作。解决了 PtH 在 Kerberos 环境中受限的问题。