- ช่องโหว่ Pass-the-Hash ใช้ประโยชน์จากแฮช NTLM และข้อมูลประจำตัวในหน่วยความจำ โดยเฉพาะในสภาพแวดล้อม Windows ที่มีการเปิดใช้งาน SSO, NTLM และรหัสผ่านที่ใช้ซ้ำจากผู้ดูแลระบบในเครื่อง
- ช่องโหว่ต่างๆ เช่น CVE-2021-36934 (SeriousSAM) ได้เปิดเผยไฟล์ SAM, SYSTEM และ SECURITY ให้กับผู้ใช้ทั่วไป ซึ่งเอื้อต่อการขโมยแฮชจำนวนมากเพื่อนำไปใช้ในเครือข่ายอื่น
- ระบบป้องกันต่างๆ เช่น Credential Guard, Windows Hello for Business, LAPS, VBS, Secure Boot, BitLocker และหลักปฏิบัติที่ดีที่สุดในการให้สิทธิ์ขั้นต่ำสุด ช่วยลดผลกระทบของ PtH ได้อย่างมาก
- การผสานรวม EDR, การตรวจสอบเหตุการณ์, MDM และการเข้าถึงแบบมีเงื่อนไข ทำให้สามารถตรวจจับและหยุดยั้งการเคลื่อนย้ายเครือข่ายภายในองค์กรโดยอาศัยข้อมูลประจำตัวได้ทั้งในสภาพแวดล้อมภายในองค์กรและบนคลาวด์
¿วิธีตรวจสอบว่า Windows 11 ของคุณเสี่ยงต่อการโจมตีแบบ "Pass-the-Hash" หรือไม่? ในช่วงไม่กี่ปีที่ผ่านมา ความกังวลเกี่ยวกับ ระบบรักษาความปลอดภัยใน Windows 10 และ Windows 11 มันพุ่งสูงขึ้นอย่างมาก และก็มีเหตุผลที่ดี มีการโจมตีมากขึ้นเรื่อยๆ ที่ไม่จำเป็นต้อง "ถอดรหัส" รหัสผ่านของคุณ แต่เป็นการโจมตีที่ใช้ประโยชน์จากวิธีการที่ระบบจัดการข้อมูลประจำตัวของคุณ หนึ่งในการโจมตีที่อันตรายที่สุดคือการโจมตีแบบ... ส่งต่อแฮช (PtH)ซึ่งได้รับการเสริมความแข็งแกร่งด้วยช่องโหว่ต่างๆ เช่น CVE-2021-36934 (รู้จักกันในชื่อ HiveNightmare หรือ SeriousSAM) และการตั้งค่าที่ไม่ถูกต้องทั่วไปในเครือข่ายขององค์กร
หากคุณใช้ Windows 11 ที่บ้านหรือที่ทำงาน คุณจำเป็นต้องรู้เรื่องนี้ วิธีตรวจสอบว่าคอมพิวเตอร์ของคุณเสี่ยงต่อการโจมตีแบบ Pass-the-Hash หรือไม่มีช่องโหว่อะไรบ้าง (การลงทะเบียน SAM, NTLM, LSASS, BYOD, การเคลื่อนย้ายภายในเครือข่าย ฯลฯ) และ Microsoft มีระบบป้องกันที่แท้จริงอะไรบ้าง (Credential Guard, Device Guard, Windows Hello for Business, รหัสผ่าน, การตรวจสอบสถานะเครือข่าย, MDM, การแบ่งส่วนเครือข่าย ฯลฯ)? ด้านล่างนี้คือคู่มือฉบับสมบูรณ์ที่อธิบายเป็นภาษาสเปน (สเปน) พร้อมตัวอย่างเชิงปฏิบัติ เพื่อช่วยให้คุณเข้าใจปัญหาและเพิ่มความปลอดภัยให้กับสภาพแวดล้อมของคุณให้สูงสุด
การโจมตีแบบ Pass-the-Hash คืออะไร และทำไมจึงอันตรายมาก?
การโจมตี พาสเดอะแฮช ประกอบด้วยการที่ผู้โจมตีขโมย แฮชของรหัสผ่านของคุณ (โดยปกติจะเป็นแฮช NTLM) และใช้แฮชนั้นโดยตรงในการตรวจสอบสิทธิ์บนระบบอื่น ๆ โดยไม่จำเป็นต้องรู้คีย์ที่เป็นข้อความธรรมดา ระบบ Windows ยอมรับแฮชนี้เป็นหลักฐานยืนยันตัวตน ดังนั้นผู้โจมตีจึงสามารถล็อกอินและใช้งานเครือข่ายได้ราวกับว่าเป็นผู้ใช้ที่ถูกต้อง
ในทางปฏิบัติ หมายความว่า ไม่จำเป็นต้องถอดรหัสรหัสผ่านเพียงแค่ดึงค่าแฮชจากเครื่องที่ถูกโจมตี (หน่วยความจำ LSASS, ฐานข้อมูล SAM, ข้อมูลหน่วยความจำที่ดัมพ์ออกมา, สำเนาเงา VSS ฯลฯ) แล้วนำไปใช้กับโฮสต์อื่น เครื่องมือที่รู้จักกันดี เช่น Mimikatz, Cobalt Strike, Inrigg-TheHash, SharpKatz หรือ wce พวกเขาทำให้กระบวนการนี้ง่ายที่สุดเท่าที่จะเป็นไปได้
แนวทางนี้สอดคล้องกับกลยุทธ์ของอย่างสมบูรณ์แบบ การเคลื่อนย้ายด้านข้างใน Active Directoryเมื่อแฮชของบัญชีผู้ใช้ในเครื่องหรือโดเมน (โดยเฉพาะผู้ดูแลระบบ) ถูกแฮชแล้ว ผู้โจมตีจะย้ายจากเครื่องหนึ่งไปยังอีกเครื่องหนึ่ง ยกระดับสิทธิ์ เข้าถึงข้อมูลสำคัญ และในหลายกรณี อาจลงเอยด้วยการติดตั้งแรนซัมแวร์หรือขโมยข้อมูลจำนวนมาก
เหตุใดจึงส่งผลกระทบต่อ Windows มากที่สุด (และเปรียบเทียบกับระบบอื่นๆ อย่างไร)

ระบบปฏิบัติการ Windows ตกเป็นเป้าหมายของการโจมตีประเภทนี้เป็นพิเศษ เนื่องจากได้มีการนำกลไกต่างๆ ดังต่อไปนี้มาใช้เป็นเวลานานแล้ว: การเข้าสู่ระบบครั้งเดียว (SSO) และจัดเก็บแฮช NTLM และข้อมูลประจำตัวที่แคชไว้ เพื่อไม่ให้ถามรหัสผ่านจากผู้ใช้ตลอดเวลา ซึ่งสะดวกมาก แต่ก็หมายความว่า... แฮชเหล่านี้สามารถเข้าถึงได้ทั้งในหน่วยความจำหรือบนดิสก์ และสามารถพลิกคว่ำได้หากอุปกรณ์เกิดความเสียหาย
ในสภาพแวดล้อมขององค์กร ซึ่ง คอมพิวเตอร์หลายเครื่องใช้รหัสผ่านผู้ดูแลระบบในเครื่องเดียวกัน (ตัวอย่างเช่น RID-500 ที่ใช้คีย์เดียวกันในทุกสถานี) สถานการณ์จะยิ่งแย่ลงไปอีก: เพียงแค่เครื่องเดียวถูกเจาะระบบ ก็สามารถนำแฮชเดียวกันไปใช้ซ้ำในอุปกรณ์หลายสิบหรือหลายร้อยเครื่องโดยใช้ Pass-the-Hash ได้แล้ว
ระบบอื่นๆ เช่น ระบบปฏิบัติการ macOS โดยทั่วไปแล้ว พวกเขามักใช้การตรวจสอบสิทธิ์ด้วยไบโอเมตริก (ลายนิ้วมือ, Face ID, พวงกุญแจที่มีการป้องกันด้วยฮาร์ดแวร์) มากกว่า และพึ่งพาการใช้แฮช NTLM ซ้ำน้อยลง ระบบปฏิบัติการ Linux และ Unix ก็อาจเผชิญกับการโจมตีที่คล้ายกันได้เช่นกัน แต่ในทางปฏิบัติแล้ว... ปริมาณและความเป็นเนื้อเดียวกันของสวน Windows นี่จึงทำให้ PtH มุ่งเน้นไปที่ระบบนิเวศนี้เป็นหลัก
วิธีการสร้างและจัดเก็บแฮชรหัสผ่านใน Windows
เมื่อคุณสร้างบัญชีผู้ใช้ใน Windows ระบบจะสร้าง... แฮช NTLM รหัสผ่านของคุณและจัดเก็บไว้ในฐานข้อมูลภายในเครื่อง SAM (ผู้จัดการบัญชีความปลอดภัย) หรือบนตัวควบคุมโดเมน (ในกรณีของบัญชีโดเมน) แฮชนี้จะถูกนำกลับมาใช้ซ้ำในหลายเซสชันจนกว่าคุณจะเปลี่ยนรหัสผ่าน
นอกจากนี้ ในระหว่างการเข้าสู่ระบบ กระบวนการดังกล่าว LSASS (Local Security Authority Subsystem Service) โปรแกรมนี้จะโหลดข้อมูลสำคัญที่เกี่ยวข้องกับข้อมูลประจำตัว ตั๋ว Kerberos และความลับอื่นๆ เข้าสู่หน่วยความจำ หากผู้โจมตีสามารถเรียกใช้โค้ดด้วยสิทธิ์ระดับสูงได้ พวกเขาก็จะสามารถเข้าถึงข้อมูลเหล่านั้นได้ ดัมพ์หน่วยความจำ LSASS และดึงค่าแฮช ตั๋วเคอร์เบอรอส (Pass-the-Ticket) และในบางกรณี แม้กระทั่งรหัสผ่านแบบข้อความธรรมดาออกมาได้
ทั้งหมดนี้หมายความว่า หาก Windows 11 ของคุณไม่ได้ใช้การป้องกันที่เหมาะสม ผู้ใดก็ตามที่สามารถเรียกใช้โค้ดในเครื่องได้ (ตัวอย่างเช่น ผ่านมัลแวร์หรือการใช้ช่องโหว่เพื่อยกระดับสิทธิ์) เป็นช่องทางที่มีศักยภาพสูงในการขโมยข้อมูลประจำตัวและโจมตีแบบ Pass-the-Hash
CVE-2021-36934 (HiveNightmare / SeriousSAM): Windows 10 และ Windows 11 มีความเสี่ยงมากที่สุด
หนึ่งในช่องโหว่ที่ถูกพูดถึงมากที่สุดเกี่ยวกับ PtH คือ CVE-2021-36934รู้จักกันในชื่อ HiveNightmare หรือ SeriousSAM ใน Windows 10 และ Windows 11 บางเวอร์ชัน รายการควบคุมการเข้าถึง (ACL) จากไฟล์การกำหนดค่าของ %windir%\system32\config การตั้งค่าเหล่านั้นมีความยืดหยุ่นมากเกินไป
ปัญหาคือว่า ผู้ใช้ในกลุ่ม "ผู้ใช้" (ที่ไม่มีสิทธิ์ผู้ดูแลระบบ) พวกเขาสามารถอ่านไฟล์ที่มีฐานข้อมูลที่สำคัญที่สุดของระบบได้ ผ่านสำเนาเงาจากบริการสำเนาเงาของวอลุ่ม (VSS): SAM, ระบบ และความปลอดภัยวิธีนี้ช่วยให้คุณสามารถดึงค่าแฮช NTLM จากทุกบัญชีบนอุปกรณ์ รวมถึงบัญชีผู้ดูแลระบบ โดยไม่จำเป็นต้องเป็นผู้ดูแลระบบในเครื่องนั้น
ผู้โจมตีที่ใช้ประโยชน์จากช่องโหว่นี้สามารถดัมพ์ฐานข้อมูลเหล่านั้น ดึงค่าแฮช และนำไปใช้ในการโจมตีได้ พาสเดอะแฮช เพื่อยกระดับสิทธิ์เป็นผู้ดูแลระบบท้องถิ่น หรือแม้กระทั่งย้ายไปยังระบบอื่น ขึ้นอยู่กับการกำหนดค่าข้อมูลประจำตัวบนเครือข่าย
ผลกระทบที่แท้จริงของ HiveNightmare ต่อการโจมตีแบบ Pass-the-Hash
ด้วยช่องโหว่ CVE-2021-36934 ผู้ใช้ที่มีสิทธิ์เข้าถึงคอมพิวเตอร์ในเครื่อง (หรือมัลแวร์ที่ทำงานด้วยสิทธิ์ผู้ใช้มาตรฐาน) สามารถโจมตีระบบได้ อ่านข้อมูลรีจิสทรีจากสแนปช็อต VSS โดยใช้เส้นทางพิเศษ เช่น \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyNจากนั้น เครื่องมือวิเคราะห์แบบออฟไลน์สามารถดึงค่าแฮช SAM ออกมาและนำไปใช้ในการถอดรหัสหรือ PtH ได้
สถานการณ์นี้ทำให้ อุปกรณ์ปลายทาง Windows 10/11 ที่ได้รับผลกระทบใดๆ ในลักษณะ "ตู้เซฟแบบเปิด": แม้ว่าบัญชีที่ถูกโจมตีจะไม่มีสิทธิ์พิเศษใดๆ แต่หากผู้ดูแลระบบของทีมหรือโดเมนได้ล็อกอินเข้ามา แฮชของพวกเขาก็จะอยู่ในระบบและสามารถนำมาใช้ซ้ำเพื่อบุกรุกสภาพแวดล้อมได้อย่างสมบูรณ์
ไมโครซอฟต์ได้เผยแพร่ CVE โดยยอมรับว่าช่องโหว่นี้เกิดจาก ACL ที่กว้างเกินไป แนะนำให้บรรเทาผลกระทบ การจำกัดการเข้าถึง %windir%\system32\config และกำจัดสำเนาเงา VSS ที่เปราะบาง ต่อมาได้มีการออกแพทช์อย่างเป็นทางการ แต่ในระยะหนึ่งมันยังคงเป็นช่องทางโจมตีที่สร้างรายได้มหาศาลให้กับผู้ดำเนินการแรนซัมแวร์และกลุ่ม APT
วิธีตรวจสอบว่า Windows 11 ของคุณเสี่ยงต่อช่องโหว่ Pass-the-Hash หรือไม่

ไม่มีวิธีตรวจสอบใดวิธีเดียวที่จะบอกได้ว่า Windows 11 ของคุณปลอดภัยหรือไม่ เพราะว่า Pass-the-Hash เป็นเทคนิค ไม่ใช่ข้อผิดพลาดเพียงอย่างเดียวอย่างไรก็ตาม คุณสามารถประเมินแง่มุมต่างๆ ที่เมื่อรวมกันแล้วจะกำหนดได้ว่าคุณมีความเสี่ยงมากน้อยเพียงใด:
- เวอร์ชัน Windows และสถานะการติดตั้งแพทช์ (CVE-2021-36934 และช่องโหว่การยกระดับสิทธิ์อื่นๆ)
- การกำหนดค่าและการตรวจสอบสิทธิ์ NTLM (หากมีการใช้ NTLM อย่างแพร่หลาย จะทำให้เกิดการเข้าสู่ระบบแบบ Single Sign-On (SSO) ที่ไม่ได้รับการควบคุม เป็นต้น)
- การจัดการข้อมูลประจำตัวและแฮช (สามารถเข้าถึงได้ด้วย LSASS, SAM เปิดเผย, สำเนาเงาไม่ได้รับการป้องกัน)
- การใช้ระบบป้องกันขั้นสูง เช่น Credential Guard, Device Guard และระบบรักษาความปลอดภัยแบบเวอร์ชวลไลเซชัน
- แบบจำลองสิทธิพิเศษ (เช่น หากผู้ใช้เป็นผู้ดูแลระบบในเครื่องนั้นๆ หรือหากมีการใช้รหัสผ่านซ้ำกันระหว่างคอมพิวเตอร์ เป็นต้น)
1. ตรวจสอบเวอร์ชันของ Windows และช่องโหว่ความปลอดภัย (CVE) ที่เกี่ยวข้อง
เริ่มต้นด้วยการตรวจสอบใน Windows 11 (หรือ 10) ของคุณดังนี้ เวอร์ชันที่แน่นอน วิ่ง winver (กด Win + R > เขียน) winverระบบปฏิบัติการที่ได้รับผลกระทบจากช่องโหว่ CVE-2021-36934 ได้แก่ Windows 10 เวอร์ชัน 1809 ขึ้นไป และ Windows 11 บางเวอร์ชัน
หากเวอร์ชันที่คุณสร้างขึ้นตรงกับข้อกำหนดที่ Microsoft ได้ระบุไว้สำหรับ SeriousSAM และ คุณยังไม่ได้ติดตั้งแพทช์สะสมที่ตามมาเป็นไปได้มากว่าระบบของคุณเคยหรือยังคงมีความเสี่ยงอยู่ จึงขอแนะนำให้ดำเนินการแก้ไข ตรวจสอบประวัติการอัปเดต Windows และตรวจสอบว่าได้มีการติดตั้งการอัปเดตความปลอดภัยที่เกี่ยวข้องกับ CVE แล้วหรือไม่
นอกจากนี้ ยังต้องพิจารณาถึงช่องโหว่อื่นๆ ด้วย การยกระดับสิทธิพิเศษ ซึ่งถึงแม้จะไม่เกี่ยวข้องกับ SAM โดยตรง แต่ก็ทำให้ผู้โจมตีสามารถเข้าถึงสิทธิ์ผู้ดูแลระบบ และจากนั้นก็ดัมพ์ LSASS หรือฐานข้อมูลผู้ใช้ในเครื่องได้โดยไม่ยากนัก
2. ตรวจสอบว่า ACL ของ SAM และ SYSTEM อนุญาตมากเกินไปหรือไม่
แก่นแท้ของปัญหาใน HiveNightmare คือ... ACL ที่ผ่อนปรนมากเกินไป ในโฟลเดอร์ \Windows\System32\configหากต้องการตรวจสอบด้วยตนเอง คุณสามารถทำได้ดังนี้:
- จะ C:\Windows\System32\configคลิกขวา > คุณสมบัติ > ความปลอดภัย
- ตรวจสอบว่ากลุ่มนั้นเป็นอย่างไร ผู้ใช้ มีสิทธิ์ในการอ่าน (RX) บนไฟล์ SAM, ระบบ และความปลอดภัย.
แม้ว่าโดยปกติแล้วการเข้าถึงไฟล์เหล่านี้โดยตรงจะได้รับการป้องกัน แต่เคล็ดลับสำคัญก็คือ... สแนปช็อต VSS จะสืบทอด ACL เหล่านี้ดังนั้น แม้ว่าการเข้าถึงแบบเรียลไทม์จะปรากฏว่าถูกปฏิเสธ ผู้ใช้ทั่วไปก็ยังสามารถอ่านไฟล์เดียวกันจากสำเนาเงาเก่าได้ ตราบใดที่พวกเขามีสิทธิ์ในการอ่านบนเส้นทางต้นฉบับ
เพื่อทำให้เรื่องซับซ้อนยิ่งขึ้น ระบบหลายระบบได้เปิดใช้งานระบบดังกล่าว ประวัติไฟล์หรือการกู้คืนระบบวิธีนี้จะสร้างสแนปช็อต VSS โดยที่ผู้ดูแลระบบไม่ตระหนักถึงช่องโหว่เพิ่มเติมที่อาจเกิดขึ้นหากตั้งค่า ACL ไม่ถูกต้อง
3. วิเคราะห์การใช้งาน NTLM, SSO และการใช้ข้อมูลประจำตัวซ้ำ
ปัจจัยสำคัญอีกประการหนึ่งคือ คุณพึ่งพามากแค่ไหน NTLM และการเข้าสู่ระบบครั้งเดียวในเครือข่ายเก่าหรือเครือข่ายที่มีการรักษาความปลอดภัยไม่ดี NTLM มักถูกใช้งานมากเกินไปและไม่ได้จำกัดเฉพาะสถานการณ์ที่จำเป็นจริงๆ เท่านั้น ทำให้เกิดช่องโหว่สำหรับการโจมตีแบบ Pass-the-Hash และการละเมิดอื่นๆ เช่น รีเลย์ NTLM.
คุณควรกังวลเกี่ยวกับเรื่องนี้ด้วยเช่นกัน การนำรหัสผ่านผู้ดูแลระบบท้องถิ่นกลับมาใช้ใหม่หากบัญชี RID-500 (ผู้ดูแลระบบแบบบูรณาการ) หรือบัญชีภายในเครื่องที่มีสิทธิ์พิเศษอื่นๆ ใช้รหัสผ่านเดียวกันในคอมพิวเตอร์หลายเครื่อง การรั่วไหลของแฮชเพียงครั้งเดียวก็อาจเพิ่มผลกระทบของการโจมตีได้ถึงสิบเท่าหรือหนึ่งร้อยเท่า
เครื่องมือต่างๆ เช่น โซลูชันฟรี Microsoft LAPS (Local Administrator Password Solution) ระบบเหล่านี้อนุญาตให้คุณสร้างและหมุนเวียนรหัสผ่านแบบสุ่มที่ไม่ซ้ำกันสำหรับผู้ดูแลระบบในแต่ละเครื่องโดยอัตโนมัติ ซึ่งจะลดประสิทธิภาพของระบบ PtH ที่ใช้บัญชีในเครื่องลงอย่างมาก
4. ตรวจสอบว่า Credential Guard และระบบรักษาความปลอดภัยแบบใช้เวอร์ชวลไลเซชันเปิดใช้งานอยู่หรือไม่
ใน Windows 10/11 Enterprise และรุ่นที่เข้ากันได้ ไมโครซอฟต์ได้นำเสนอสิ่งต่อไปนี้ เจ้าหน้าที่รักษาความปลอดภัยข้อมูลประจำตัวหนึ่งในกลไกการป้องกันที่มีประสิทธิภาพที่สุดต่อการโจมตีแบบ Pass-the-Hash คุณสมบัตินี้อาศัย... ระบบรักษาความปลอดภัยแบบใช้เวอร์ชวลไลเซชัน (VBS) และใน Hyper-V เพื่อแยกความลับของ LSASS ไว้ในคอนเทนเนอร์ที่ได้รับการปกป้อง ซึ่งไม่สามารถเข้าถึงได้แม้กระทั่งเคอร์เนลที่ถูกบุกรุก
เมื่อเปิดใช้งาน Credential Guard แล้ว แฮชโดเมนและข้อมูลลับอื่นๆ จะไม่ถูกจัดเก็บโดยตรงในหน่วยความจำ LSASS ที่มองเห็นได้ แต่จะถูกจัดเก็บในกระบวนการที่แยกต่างหาก (lsaiso.exe) ควบคุมโดยไฮเปอร์ไวเซอร์ วิธีนี้ช่วยป้องกันการโจมตีแบบดัมพ์ LSASS แบบคลาสสิกได้หลายวิธี และลดผลกระทบจากสถานการณ์ PtH แบบดั้งเดิมหลายอย่าง
คุณสามารถใช้เครื่องมือต่างๆ เช่น เพื่อตรวจสอบว่า VBS และ Credential Guard เปิดใช้งานอยู่หรือไม่ msinfo32 (ตรวจสอบส่วน "คุณสมบัติการรักษาความปลอดภัยแบบใช้เวอร์ชวลไลเซชัน") หรือนโยบายกลุ่มใน เทมเพลตการดูแลระบบ > ระบบ > Device Guard และมีตัวเลือกสำหรับ "การรักษาความปลอดภัยโดยใช้เวอร์ชวลไลเซชัน" และ "การปกป้องข้อมูลประจำตัว"
ในสภาพแวดล้อมขององค์กร การใช้งาน Credential Guard ยังรวมถึงการตรวจสอบข้อกำหนดด้านฮาร์ดแวร์ด้วย ได้แก่ TPM 2.0, การบูตที่ปลอดภัย, UEFI และการรองรับเวอร์ชวลไลเซชัน ซึ่งเป็นส่วนประกอบสำคัญที่ทำให้ VBS ทำงานได้อย่างถูกต้อง
ขั้นตอนการทำงานของการโจมตีแบบ Pass-the-Hash ทีละขั้นตอน
ในสภาพแวดล้อม Windows ทั่วไป การโจมตีแบบ Pass-the-Hash จะเกิดขึ้นในหลายขั้นตอน ซึ่งกลุ่มผู้คุกคามได้ทำการสร้างระบบอัตโนมัติไว้แล้วอย่างดี:
- การเข้าถึงเบื้องต้นการใช้ช่องโหว่ การหลอกลวงทางอีเมล การติดตั้งมัลแวร์ การขโมยข้อมูลประจำตัว ฯลฯ
- การยกระดับสิทธิพิเศษ (หากจำเป็น): ใช้ประโยชน์จากความล้มเหลวในการยกระดับสิทธิ์หรือข้อผิดพลาดในการกำหนดค่าเพื่อเข้าถึงสิทธิ์ผู้ดูแลระบบในเครื่องหรือสิทธิ์ SYSTEM
- ดัมพ์แฮช: การดึงค่าแฮช NTLM จากสำเนาเงา SAM, LSASS หรือ VSS โดยใช้เครื่องมือต่างๆ เช่น Mimikatz, Cobalt Strike, pth-tools หรือสคริปต์ PowerShell
- การตรวจสอบสิทธิ์ระยะไกล: การใช้แฮชที่ถูกขโมยมาเพื่อยืนยันตัวตนกับคอมพิวเตอร์เครื่องอื่นผ่านทาง SMB, RDP, WMI, WinRM หรือโปรโตคอลอื่นๆ โดยเลียนแบบการเข้าสู่ระบบที่ถูกต้องตามกฎหมาย
- การเคลื่อนไหวด้านข้างและความต่อเนื่องการสร้างบัญชีใหม่ การเผยแพร่โปรแกรมมัลแวร์ การใช้โปรแกรมกำหนดเวลา บริการ หรือช่องโหว่เพื่อรักษาการเข้าถึง
ตัวอย่างคลาสสิกที่ได้รับการอธิบายโดยงานวิจัยหลายชิ้นแสดงให้เห็นว่า เริ่มต้นจากบัญชีผู้ดูแลระบบในเครื่อง ไรด์-500 การใช้รหัสผ่านเดียวกันในคอมพิวเตอร์หลายเครื่อง ถือเป็นการกระทำที่ไม่เหมาะสม แฮชดัมพ์ เมื่อใช้ Cobalt Strike หรือ Mimikatz ระบบจะคัดลอกแฮช NT แล้วจึงเรียกใช้คำสั่ง pth หรือถูกใช้ Invoke-TheHash เพื่อดำเนินการคำสั่งระยะไกลบนคอมพิวเตอร์เครื่องอื่นที่มีแฮชเดียวกัน
การใช้สิ่งที่ล้ำหน้ายิ่งกว่าคือการใช้ ขโมยโทเค็น หรือเทคนิคที่คล้ายคลึงกันเพื่อปลอมแปลงโทเค็นความปลอดภัยของกระบวนการ SYSTEM และควบคุมบริการระยะไกลผ่านทาง sc.exe, wmic o schtasksและสามารถติดตั้งแรนซัมแวร์หรือเครื่องมือบริหารจัดการระยะไกลทั่วทั้งเครือข่ายได้อย่างราบรื่น
เหตุใดการโจมตีแบบ Pass-the-Hash จึงมีประสิทธิภาพมากในโลกแห่งความเป็นจริง
ประสิทธิภาพของ Pass-the-Hash ไม่ใช่เรื่องสมมติ: กลุ่ม APT และแก๊งเรียกค่าไถ่จำนวนมาก พวกเขาใช้มันเป็นประจำ MITRE ATT&CK ได้บันทึกการใช้งานโดยกลุ่มแฮกเกอร์ เช่น APT41, APT29, FIN13, APT31 และกลุ่มอื่นๆ ที่ผสมผสาน PtH กับ Pass-the-Ticket, Kerberoasting และการใช้ NTLM ในทางที่ผิด เพื่อเคลื่อนที่ไปมาในเครือข่ายที่ซับซ้อน
การตรวจสอบล่าสุดแสดงให้เห็นถึงแคมเปญที่ผู้ดำเนินการ MedusaLocker (BabyLockerKZ), APT29 หรือ BRONZE VINEWOOD พวกเขารวมสคริปต์เข้ากับชุดเครื่องมือของพวกเขา เช่น Invoke-TheHashมีการพัฒนาโปรแกรมเวอร์ชัน C# เช่น Sharp-SMBExec และยูทิลิตี้คลาสสิก เช่น PsExec และ Mimikatz เพื่อนำแฮช NTLM และตั๋ว Kerberos ที่ถูกขโมยมาใช้ในระดับอุตสาหกรรม
ในขณะเดียวกัน แนวโน้มการโจมตีก็เพิ่มขึ้น การดำรงชีวิตด้วยการพึ่งพาธรรมชาติ (LOTL) การตรวจจับนั้นซับซ้อน: มันเกี่ยวข้องกับการใช้ PowerShell, WMI, เครื่องมือพื้นฐานของ Windows และข้อมูลประจำตัวที่ถูกต้องอย่างไม่เหมาะสม โดยไม่จำเป็นต้องมีมัลแวร์ที่มองเห็นได้ชัดเจน ในหลายสภาพแวดล้อม การกระทำนี้จะดูเหมือนการรับส่งข้อมูลปกติเป็นเวลาหลายสัปดาห์หรือหลายเดือน จนกระทั่งผู้โจมตีเริ่มขั้นตอนสุดท้าย (ตัวอย่างเช่น การเข้ารหัสข้อมูลหรือการขโมยข้อมูลจำนวนมหาศาล)
มาตรการป้องกันที่สำคัญต่อการโจมตีแบบ Pass-the-Hash ใน Windows 11
เพื่อลดโอกาสและผลกระทบของการโจมตีแบบ Pass-the-Hash บน Windows 11 (และ Windows 10) จำเป็นต้องใช้การป้องกันหลายชั้น ทั้งในระดับระบบและในแง่ของความปลอดภัย อุปกรณ์ส่วนบุคคล ชอบ สถาปัตยกรรมเครือข่ายและอัตลักษณ์ตัวอย่างที่เกี่ยวข้องมากที่สุด ได้แก่:
1. เปิดใช้งาน Credential Guard และระบบรักษาความปลอดภัยแบบเวอร์ชวลไลเซชัน
ดังที่เราได้กล่าวไปแล้ว เจ้าหน้าที่รักษาความปลอดภัยข้อมูลประจำตัว ระบบนี้ใช้ Hyper-V และ VBS เพื่อแยกข้อมูลประจำตัวขององค์กรและแฮชที่มีความละเอียดอ่อน ป้องกันมัลแวร์จากการอ่านข้อมูลลับเหล่านั้นโดยตรงจาก LSASS หากต้องการเปิดใช้งาน ให้ทำดังนี้:
- ในสภาพแวดล้อมขององค์กร ให้ใช้ คำสั่งกลุ่ม en การกำหนดค่าอุปกรณ์ > เทมเพลตการดูแลระบบ > ระบบ > ตัวป้องกันอุปกรณ์ และเปิดใช้งาน "การรักษาความปลอดภัยแบบใช้เวอร์ชวลไลเซชัน" และ "การป้องกันข้อมูลประจำตัว"
- ตรวจสอบให้แน่ใจว่าฮาร์ดแวร์ของคุณรองรับ UEFI, Secure Boot, TPM 2.0 และเวอร์ชวลไลเซชัน (Intel VT-x/AMD-V พร้อม SLAT)
เมื่อเปิดใช้งานแล้ว Credential Guard จะทำงาน ทำลายเวกเตอร์ PtH แบบคลาสสิกส่วนใหญ่เนื่องจากปัจจุบันแฮชและตั๋วจะไม่ถูกจัดเก็บไว้ในตำแหน่งที่เครื่องมือดัมพ์ข้อมูลแบบดั้งเดิมคาดหวังอีกต่อไป ระบบป้องกันนี้มีความสำคัญอย่างยิ่งสำหรับเวิร์กสเตชันของผู้ดูแลระบบ เซิร์ฟเวอร์ที่สำคัญ และทีมงานที่เข้าถึงทรัพยากรที่มีมูลค่าสูง
2. ใช้ Windows Hello for Business และ Passkeys (การตรวจสอบสิทธิ์แบบไม่ต้องใช้รหัสผ่าน)
แนวทางที่มีประสิทธิภาพยิ่งกว่าคือการลดการพึ่งพารหัสผ่านลง Windows Hello for Business (WHfB) และ รหัสผ่านแบบ FIDO2 พวกเขาเปลี่ยนรูปแบบโดยสิ้นเชิง: แทนที่จะใช้แฮช NTLM ที่นำกลับมาใช้ใหม่ได้ พวกเขาใช้... การเข้ารหัสแบบกุญแจสาธารณะ/กุญแจส่วนตัว เชื่อมโยงกับอุปกรณ์และผู้ใช้
ในแบบจำลองนี้ กุญแจส่วนตัวจะไม่ถูกส่งออกจากอุปกรณ์ที่ปลอดภัยนั้นเลย (TPM, ฮาร์ดแวร์เอนเคลฟ) และคีย์สาธารณะจะอยู่บนเซิร์ฟเวอร์การตรวจสอบสิทธิ์ (ตัวอย่างเช่น Microsoft Entra ID ซึ่งเดิมคือ Azure AD) หากผู้โจมตีขโมยสิ่งที่เคยเป็น "แฮช" พวกเขาไม่จำเป็นต้องส่งต่ออะไรไปยังระบบอื่นอีกเลย เพราะ ไม่มีแฮช NTLM ใดที่สามารถนำกลับมาใช้ใหม่ได้.
ใน Windows 11 คุณสามารถตั้งค่า WHfB และรหัสผ่านได้ การตั้งค่า > บัญชี > ตัวเลือกการเข้าสู่ระบบ, น่าเหนื่อยหน่าย การจดจำใบหน้า ลายนิ้วมือ หรือรหัส PIN ที่ปลอดภัยในสภาพแวดล้อมระดับองค์กร การใช้งานจะถูกจัดการด้วย Intune หรือนโยบายกลุ่ม โดยใช้โมเดลต่างๆ เช่น "Cloud Trust" หรือ "Hybrid Certificate Trust" เพื่อผสานรวมกับ Microsoft Entra ID และบรรลุ SSO โดยไม่ต้องพึ่งพา NTLM
3. ลดสิทธิ์การเข้าถึงและจัดการบัญชีผู้ดูแลระบบอย่างเหมาะสม
อีกหนึ่งเสาหลักพื้นฐานคือการประยุกต์ใช้แบบจำลองของ สิทธิพิเศษขั้นต่ำผู้ใช้งานในแผนกทั่วไป (เช่น ฝ่ายบุคคล ฝ่ายการเงิน ฝ่ายการตลาด เป็นต้น) ไม่ควรเป็นผู้ดูแลระบบในเครื่องของทีมตนเอง บัญชีทุกบัญชีที่มีสิทธิ์ผู้ดูแลระบบในเครื่อง คือโอกาสอีกครั้งหนึ่งที่ PtH จะประสบความสำเร็จ
นอกจากนี้ รหัสผ่านของ ตัวจัดการแบบบูรณาการ RID-500 ต้องเป็น มีเอกลักษณ์และสุ่มในแต่ละทีมดังที่ได้กล่าวไปแล้ว โซลูชัน LAPS หรือการจัดการบัญชีผู้ใช้ที่มีสิทธิ์พิเศษ (PAM) เชิงพาณิชย์สามารถทำให้กระบวนการหมุนเวียนนี้เป็นไปโดยอัตโนมัติ ป้องกันไม่ให้แฮชภายในเครื่องเดียวกันให้สิทธิ์การเข้าถึงแก่เวิร์กสเตชันหลายเครื่อง
สิ่งนี้ก็สำคัญเช่นกัน การจัดโครงสร้างระดับการบริหารควรแยกบัญชีระดับ 0 (ตัวควบคุมโดเมน โครงสร้างพื้นฐานที่สำคัญ) บัญชีระดับ 1 (เซิร์ฟเวอร์แอปพลิเคชัน) และบัญชีระดับ 2 (เวิร์กสเตชัน) ออกจากกันอย่างชัดเจน และจำกัดอย่างเข้มงวดว่าบัญชีที่มีสิทธิ์สูงสุดสามารถล็อกอินจากที่ใดได้บ้าง เพื่อลดการใช้หน่วยความจำของบัญชีเหล่านั้นให้น้อยที่สุด
4. อัปเดต Windows และจัดการสำเนาเงา VSS
การอัปเดตระบบของคุณให้ทันสมัยอยู่เสมอไม่ใช่แค่คำแนะนำที่ไร้ประโยชน์: การโจมตีแบบ PtH และการยกระดับสิทธิ์จำนวนมากอาศัยการอัปเดตระบบให้ทันสมัยอยู่เสมอ ช่องโหว่เหล่านั้นได้รับการแก้ไขไปนานแล้วตรวจสอบให้แน่ใจว่า Windows Update ติดตั้งแพทช์ความปลอดภัยเป็นประจำ โดยเฉพาะอย่างยิ่งแพทช์ที่เกี่ยวข้องกับ LSASS, SAM, NTLM และโปรโตคอลการตรวจสอบสิทธิ์
ในกรณีเฉพาะของ HiveNightmare นั้น Microsoft แนะนำว่า จำกัด ACL ของ %windir%\system32\config y ลบสำเนาเงา ซึ่งรวมถึงสิทธิ์ที่ไม่เข้มงวดอยู่แล้ว คำสั่งต่างๆ เช่น vssadmin list shadows y vssadmin delete shadows ฟังก์ชันเหล่านี้ช่วยตรวจสอบและทำความสะอาดสแนปช็อต โดยระมัดระวังไม่ให้ลบข้อมูลสำรองที่สำคัญ
กลับมาที่ประเด็นก่อนหน้านี้ โปรดจำไว้ว่าสำเนา VSS สามารถช่วยให้คุณอ่านข้อมูลของฮิฟที่เสี่ยงต่อการถูกโจมตีได้ ออฟไลน์ดังนั้น การตรวจสอบเฉพาะการเข้าถึง SAM หรือ SYSTEM อย่างรวดเร็ว อาจไม่เพียงพอที่จะตรวจจับการโจมตีช่องทางนี้ได้
5. เสริมความแข็งแกร่งให้กับระบบบูตที่ปลอดภัย, TPM และการป้องกันด้วยฮาร์ดแวร์
Windows 11 ใช้ประโยชน์จากเทคโนโลยีระดับต่ำอย่างเต็มที่ เช่น UEFI Secure Boot, TPM 2.0, Early Launch AntiMalware (ELAM), Device Guard และ Hypervisor-based Code Integrity (HVCI)ทั้งหมดนี้ช่วยป้องกันการติดตั้งรูทคิต บูทคิต หรือไดรเวอร์ที่เป็นอันตราย ซึ่งอาจเปลี่ยนแปลงกระบวนการบูตและปกปิดการขโมยข้อมูลประจำตัวได้
El ทีพีเอ็ม มันมีบทบาทสำคัญในการตรวจสอบสถานะและการปกป้องข้อมูลสำคัญ (BitLocker, Windows Hello, ใบรับรอง ฯลฯ) ข้อมูลการบูตจะถูกจัดเก็บไว้ใน PCR (Platform Configuration Registers) และสามารถส่งไปยัง บริการรับรองสถานะระยะไกลของ Microsoft เพื่อให้โซลูชัน MDM (เช่น Intune) สามารถตรวจสอบได้ว่าอุปกรณ์อยู่ในสภาพดีหรือไม่ ก่อนที่จะอนุญาตให้เข้าถึงทรัพยากรที่สำคัญ
การรวมกัน บิตล็อกเกอร์ ระบบ Secure Boot และ TPM ทำให้ยากต่อการเข้าถึงโดยบุคคลที่มีสิทธิ์เข้าถึงทางกายภาพ (เช่น ผู้โจมตีที่ขโมยแล็ปท็อป) บูตจาก USBติดตั้งดิสก์และแยกแฮช NTLM หรือไฮฟ์ SAM โดยไม่ต้องยืนยันตัวตน
การตรวจจับการโจมตีแบบ Pass-the-Hash และการเคลื่อนที่ด้านข้าง
แม้จะมีระบบป้องกันครบถ้วนแล้ว ก็ควรคิดไว้ก่อนว่าผู้โจมตีอาจยังสามารถเจาะระบบเข้ามาได้ นั่นคือเหตุผลที่คุณต้องมี ความสามารถในการตรวจจับและตอบสนองที่ดี บนอุปกรณ์ปลายทางและเครือข่ายของคุณ
วิธีแก้ปัญหาของ EDR (Endpoint Detection & Response) เครื่องมืออย่าง Microsoft Defender for Endpoint (MDE) สามารถตรวจจับความพยายามในการดัมพ์ข้อมูลประจำตัว การเรียกใช้ Mimikatz การใช้ LSASS ในทางที่ผิด การใช้งาน PsExec, WMI, PowerShell ที่น่าสงสัย และรูปแบบ Pass-the-Hash และ Pass-the-Ticket ได้ เครื่องมือเหล่านี้มักมีฟีเจอร์การล่าภัยคุกคามเพื่อช่วยให้นักวิเคราะห์ SOC สามารถมองหาพฤติกรรมที่ผิดปกติได้
ในระบบปฏิบัติการ Windows เหตุการณ์สำคัญต่างๆ เช่น 4624 (เข้าสู่ระบบสำเร็จ), 4625 (ล้มเหลว), 4648 (การใช้ข้อมูลประจำตัวที่ระบุอย่างชัดเจน) และ 4769 (การร้องขอตั๋ว Kerberos) เครื่องมือเหล่านี้ช่วยให้สามารถระบุรูปแบบการเคลื่อนไหวในแนวนอนได้ หากมีการเชื่อมโยงอย่างเหมาะสมภายในระบบ SIEM ในทำนองเดียวกัน Sysmon ยังให้ข้อมูลเชิงลึกเพิ่มเติมอย่างมีนัยสำคัญเกี่ยวกับการสร้างกระบวนการ การเข้าถึงไฟล์ที่สำคัญ และการเชื่อมต่อเครือข่าย
กฎการตรวจสอบเฉพาะสำหรับ HiveNightmare และ SAM
หลังจากค้นพบช่องโหว่ CVE-2021-36934 ผู้จำหน่ายซอฟต์แวร์รักษาความปลอดภัยหลายรายได้เผยแพร่กฎเพื่อตรวจจับความพยายามในการโจมตีช่องโหว่ SAM และ SYSTEM ตัวอย่างเช่น:
- แจ้งเตือนเกี่ยวกับ การประหารชีวิต
reg.exeที่พวกเขาสามารถเข้าถึงได้HKLM\\system,HKLM\\securityoHKLM\\samจากผู้ใช้ที่ไม่ใช่ผู้ดูแลระบบ - ตรวจสอบคำสั่ง PowerShell ที่มีพาธรวมอยู่ด้วย
\\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\Windows\System32\config\(sam|system|security). - เปิดใช้งาน เอสเอซีแอล ในไฟล์ SAM, SYSTEM และ SECURITY จะบันทึกเหตุการณ์การอ่าน 4663 ครั้งโดยผู้ใช้ใดๆ และเชื่อมโยงเหตุการณ์เหล่านั้นกับการเข้าถึงจาก VSS
การตรวจจับเหล่านี้ เมื่อรวมกับการตรวจจับอื่นๆ สำหรับ WMI, Mimikatz, งานที่กำหนดเวลาไว้ และกิจกรรมการเคลื่อนย้ายข้ามระบบ จะช่วยเพิ่มโอกาสในการตรวจจับการโจมตีแบบ Pass-the-Hash ได้อย่างมาก ก่อนที่การโจมตีจะแพร่กระจายและก่อให้เกิดความเสียหายร้ายแรง
สภาพแวดล้อม BYOD, MDM และการควบคุมการเข้าถึงแบบมีเงื่อนไข
ในสถานการณ์ต่างๆ นำอุปกรณ์ของตนเองมาใช้ (BYOD) และด้วยการใช้งานอุปกรณ์พกพา ปัญหาจะยิ่งทวีความรุนแรงขึ้น เพราะผู้ใช้จำนวนมากขึ้นเรื่อยๆ เข้าถึงทรัพยากรขององค์กรจากอุปกรณ์ส่วนตัวหรืออุปกรณ์ที่จัดการไม่ดี นี่คือจุดที่โซลูชันจาก... MDM (การจัดการอุปกรณ์เคลื่อนที่) เช่น Microsoft Intune และแนวคิดของ การเข้าถึงแบบมีเงื่อนไข รหัสล็อกอินของ Microsoft
Windows มีไคลเอ็นต์ MDM ในตัว ซึ่งช่วยให้โซลูชันเหล่านี้สามารถใช้ นโยบายความปลอดภัย รวบรวมข้อมูลสินค้าคงคลัง บังคับใช้การเข้ารหัส กำหนดเวอร์ชันระบบปฏิบัติการขั้นต่ำ และที่สำคัญอย่างยิ่งคือ ใช้ การรับรองของรัฐ เพื่อตรวจสอบว่าอุปกรณ์บูตในสถานะที่เชื่อถือได้ (โดยมีการบูตที่ปลอดภัย, BitLocker เปิดใช้งาน, Device Guard ตั้งค่าไว้ ฯลฯ)
การควบคุมการเข้าถึงแบบมีเงื่อนไขสามารถรวมเอาข้อมูลประจำตัวผู้ใช้เข้ากับ... สถานะการปฏิบัติตามข้อกำหนดของอุปกรณ์ และปัจจัยอื่นๆ (ตำแหน่งที่ตั้ง ประเภทแอปพลิเคชัน) เพื่อตัดสินใจว่าจะอนุญาตให้เข้าถึงทรัพยากรต่างๆ เช่น Office 365 แอปพลิเคชัน SaaS หรือแอปพลิเคชันในเครื่องที่เผยแพร่ผ่านพร็อกซีแอปพลิเคชันหรือ ADFS หรือไม่ ซึ่งหมายความว่าอุปกรณ์ที่อาจมีความเสี่ยงต่อการโจมตีแบบ PtH อาจถูกบล็อกหรือได้รับสิทธิ์การเข้าถึงที่จำกัดมาก จนกว่าจะปฏิบัติตามนโยบายขององค์กร
ระบบคลาวด์ การเคลื่อนที่ด้านข้างขั้นสูง และแนวโน้มในอนาคต
การเคลื่อนย้ายข้ามระบบและการโจมตีข้อมูลประจำตัวไม่ได้จำกัดอยู่เฉพาะในสภาพแวดล้อมภายในองค์กรอีกต่อไป บนแพลตฟอร์มต่างๆ ระบบคลาวด์และคอนเทนเนอร์ (Kubernetes, Docker, serverless)ผู้โจมตีใช้ประโยชน์จากบัญชีบริการ บทบาท IAM หลักการบริการ และโทเค็น เพื่อเคลื่อนย้ายระหว่างบริการและบัญชีต่างๆ ซึ่งบางครั้งอาจง่ายกว่าบนเครือข่ายแบบดั้งเดิมเสียอีก
ตัวอย่างเช่น ใน AWS บทบาท IAM ที่เชื่อมโยงกับอินสแตนซ์ EC2 ที่ถูกบุกรุก อาจทำให้ผู้โจมตีสามารถ... รับบทบาทอื่นๆ และสามารถเคลื่อนย้ายไปมาระหว่างบัญชีและบริการต่างๆ ได้ ใน Azure ความมุ่งมั่นของ บริการหลัก ด้วยสิทธิ์การเข้าถึงที่ครอบคลุม คุณสามารถเปิดประตูสู่ทรัพยากรสำคัญที่กระจายอยู่ทั่วหลายบัญชีผู้ใช้ได้
ในโลกของคอนเทนเนอร์ การหลุดออกจากคอนเทนเนอร์ (T1611) การใช้โทเค็นบัญชีบริการ Kubernetes ในทางที่ผิด และการโจมตีด้วยอิมเมจที่เป็นอันตรายในที่เก็บข้อมูลสาธารณะ แสดงให้เห็นว่าตรรกะ "การขโมยและนำความลับกลับมาใช้ใหม่" ที่อยู่เบื้องหลัง Pass-the-Hash ได้แพร่กระจายไปยังชั้นอื่นๆ ของโครงสร้างพื้นฐานแล้ว
โดยสรุปแล้ว การปกป้อง Windows 11 จากการโจมตีแบบ Pass-the-Hash นั้นเกี่ยวข้องกับการตั้งสมมติฐานว่าผู้โจมตีมุ่งเป้าไปที่ระบบของคุณ ข้อมูลประจำตัวและแฮช ในฐานะที่เป็นสินทรัพย์ที่มีค่าที่สุดของคุณ และด้วยการใช้งานระบบป้องกันที่มีอยู่ทั้งหมดอย่างสม่ำเสมอ ตั้งแต่การแก้ไขช่องโหว่และ ACL ที่ดีใน SAM และ VSS ไปจนถึง Credential Guard, Windows Hello for Business, LAPS, การแบ่งส่วนเครือข่าย, EDR และการเข้าถึงแบบมีเงื่อนไข ยิ่งคุณลดความเสี่ยงของแฮชและความสามารถในการเคลื่อนย้ายไปยังส่วนอื่น ๆ ของระบบได้มากเท่าไหร่ โอกาสที่ผู้โจมตีจะเปลี่ยนเครื่องที่ถูกบุกรุกธรรมดาให้กลายเป็นเหตุการณ์ใหญ่ก็จะยิ่งน้อยลงเท่านั้น
มีความหลงใหลในเทคโนโลยีตั้งแต่ยังเป็นเด็ก ฉันชอบที่จะติดตามข่าวสารล่าสุดในภาคส่วนนี้ และเหนือสิ่งอื่นใดคือการสื่อสาร นั่นคือเหตุผลที่ฉันทุ่มเทให้กับการสื่อสารเกี่ยวกับเทคโนโลยีและเว็บไซต์วิดีโอเกมมาหลายปี คุณจะพบว่าฉันเขียนเกี่ยวกับ Android, Windows, MacOS, iOS, Nintendo หรือหัวข้ออื่น ๆ ที่เกี่ยวข้องที่อยู่ในใจ