В логах светится событие 4624 (успешный вход), но за ним стоит NTLM-хэш, дампнутый из памяти lsass.exe через Mimikatz.
При Pass-the-Hash злоумышленнику не нужен сам пароль: NTLM-протоколу для проверки подлинности достаточно валидного хэша. С ним атака легко перемещается по сети (*Lateral Movement*).
🔍 Как обнаружить Pass-the-Hash
* ID 4624 — Успешный вход: ищите *Logon Type 3* (Network) через NTLM вместо Kerberos, либо *Logon Type 9* (*NewCredentials*, создаваемый Mimikatz).
* ID 4672 — Присвоение привилегий администратора (идет вместе с 4624).
* ID 4625 — Ошибки входа 0xC000006A при бруте соседних машин.
Резкий рост NTLM-запросов между рабочими станциями — главный маркер компрометации.
Включите логирование скриптов для отслеживания утилит автоматизации (PowerSploit):
Computer Configuration > Administrative Templates > Windows Components > Windows PowerShell > Turn on PowerShell Script Block Logging
🛡 Как защититься от PtH
* Запрет NTLM: переводите сеть на Kerberos или ограничьте входящий NTLM-трафик:
Computer Configuration > Windows Settings > Security Settings > Local Policies > Security Options > Network security: Restrict NTLM: Incoming NTLM traffic
* Изоляция LSASS: включите Credential Guard (VBS), чтобы закрыть доступ к памяти:
Computer Configuration > Administrative Templates > System > Device Guard > Turn On Virtualization Based Security
* Внедрение LAPS: уникализируйте пароли локальных админов на каждом ПК.
* Protected Users: добавьте доменных админов в эту группу — Windows заблокирует кэширование NTLM и принудительно включит Kerberos.
* Модель Tiering: запретите Domain Admins логиниться на обычных ПК (Tier 2).
⚠️ Важно: MFA не спасает от PtH внутри SMB-сессий, так как NTLM не умеет запрашивать второй фактор. Отключение NTLM и защита LSASS — приоритет №1.
📋 Чек-лист администратора
✅ Настроить аудит событий 4624/4672/4625 и NTLM.
✅ Включить Credential Guard на ARM.
✅ Развернуть Windows LAPS.
✅ Внести критических админов в *Protected Users*.
✅ Начать поэтапное ограничение NTLM через GPO.
🎓 Хочешь освоить защиту Active Directory на практике?
Открывай бесплатный демодоступ к интерактивным тренажёрам:
🔹 Атака на Active Directory — от разведки и PtH до Golden Ticket, защита через Tier Model и LAPS.
🔹 Networks Basics — безопасность сетевых протоколов и interactions.

