如何檢查您的 Windows 11 是否有哈希傳遞攻擊漏洞

最後更新: 2026年26月02日

  • Pass-the-Hash 攻擊利用 NTLM 雜湊值和記憶體中的憑證,尤其是在啟用了 SSO 和 NTLM 的 Windows 環境中,以及本機管理員重複使用密碼的情況下。
  • 諸如 CVE-2021-36934 (SeriousSAM) 之類的漏洞已將 SAM、SYSTEM 和 SECURITY 檔案暴露給普通用戶,從而方便大規模竊取雜湊以進行橫向移動。
  • Credential Guard、Windows Hello for Business、LAPS、VBS、安全啟動、BitLocker 等防禦措施以及最小權限最佳實踐,大大降低了 PtH 的影響。
  • EDR、事件監控、MDM 和條件存取的結合,使得在本地和雲端環境中偵測和阻止基於憑證的橫向移動成為可能。

如何檢查您的 Windows 11 是否存在「哈希傳遞攻擊」漏洞

¿如何檢查您的 Windows 11 是否存在「哈希傳遞」攻擊漏洞? 近年來,人們對以下問題的關注: Windows 10 和 Windows 11 中的安全性 它呈爆炸性增長,而且理由充分。越來越多的攻擊無需「破解」你的密碼,而是利用系統本身管理憑證的方式。其中最危險的攻擊之一就是這種攻擊。 哈希傳遞(PtH)諸如 CVE-2021-36934(又稱 HiveNightmare 或 SeriousSAM)之類的漏洞以及企業網路中常見的錯誤配置,都加劇了這個問題。

如果您在家中或工作場所使用 Windows 11,那麼了解這一點至關重要。 如何檢查您的電腦是否有哈希傳遞攻擊漏洞有哪些安全漏洞(例如 SAM 註冊、NTLM、LSASS、自備設備辦公室 (BYOD)、橫向移動等)?微軟提供了哪些實際有效的保護措施(例如 Credential Guard、Device Guard、Windows Hello 企業版、密碼、運作狀況證明、行動裝置管理 (MDM)、網路分段等)?以下是一份全面的指南,以西班牙語(西班牙)編寫,並附有實際範例,旨在幫助您了解問題並最大限度地提高環境安全性。

什麼是哈希傳遞攻擊?為什麼它如此危險?

一次襲擊 哈希傳遞 它包括攻擊者竊取 您的密碼雜湊值 (通常是 NTLM 雜湊值)並直接用於在其他系統上進行身份驗證,而無需知道明文金鑰。 Windows 系統接受此雜湊值作為身份證明,因此攻擊者可以登入並在網路中自由活動,就像他們是合法用戶一樣。

實際上,這意味著 無需解密密碼只需從受感染的機器(LSASS 記憶體、SAM 資料庫、記憶體轉儲、VSS 陰影副本等)中擷取雜湊值,並將其用於其他主機即可。一些常用的工具,例如: Mimikatz、Cobalt Strike、Invoke-TheHash、SharpKatz 或 wce 他們將這個過程簡化到了極致。

這種方法與以下策略完美契合: Active Directory 中的橫向移動一旦攻擊者獲取了本地或網域帳戶(尤其是管理員帳戶)的哈希值,他們就會從一台機器轉移到另一台機器,提升權限,訪問敏感數據,並且在許多情況下,最終會部署勒索軟體或竊取大量資訊。

為什麼它對 Windows 系統的影響最大(以及它與其他系統的比較)

android惡意軟件

Windows 系統特別容易受到此類攻擊,因為它多年來一直實施著諸如以下機制: 單一登入 (SSO) 它會儲存 NTLM 雜湊值和快取憑證,這樣就不會經常要求使用者輸入密碼。這非常方便,但也意味著… 這些哈希值可以儲存在記憶體或磁碟上。 如果設備遭到破壞,則可以撤銷。

在企業環境中, 許多電腦共用本機管理員密碼。 (例如,所有網站上的 RID-500 使用相同的金鑰),情況會變得更糟:只需攻破一台機器,就可以使用雜湊傳遞攻擊在數十或數百台裝置上重複使用相同的雜湊值。

其他系統,例如 macOS 他們傾向於更多地使用生物辨識認證(指紋、面容 ID、硬體保護的鑰匙圈),而較少依賴 NTLM 雜湊值的重複使用。 Linux 和 Unix 也可能遭受類似的攻擊,但實際上… Windows公園的體積和均勻性 這使得 PtH 的真正關注點集中在這個生態系統上。

Windows 中密碼雜湊值的產生與儲存方式

在 Windows 中建立使用者帳戶時,系統會產生一個 NTLM 哈希 您的密碼並將其儲存在本機資料庫中。 SAM(安全帳戶經理) 或在網域控制器上(如果是網域帳戶)。此雜湊值會在多個會話之間重複使用,直到您變更密碼為止。

此外,在登入過程中 LSASS(本地安全機構子系統服務) 它會將與憑證、Kerberos 票據和其他機密資訊相關的關鍵資訊載入到記憶體中。如果攻擊者設法以提升的權限執行程式碼,他們就可以… 轉儲 LSASS 內存 並提取雜湊值、Kerberos 票據(傳遞票據)以及在某些情況下,甚至可以提取明文密碼。

這意味著,如果您的 Windows 11 沒有應用適當的保護措施, 任何能夠執行本地程式碼的人 (例如,透過惡意軟體或權限提升漏洞)有非常可行的途徑竊取憑證並發動哈希傳遞攻擊。

CVE-2021-36934(HiveNightmare / SeriousSAM):Windows 10 和 Windows 11 最易受攻擊

與 PtH 相關的最受關注的漏洞之一是 CVE-2021-36934也稱為 HiveNightmare 或 SeriousSAM。在某些版本的 Windows 10 和 Windows 11 中, 訪問控制列表(ACL) 來自設定檔 %windir%\system32\config 它們的配置過於寬鬆。

問題是 「使用者」群組中的使用者(不具備管理員權限) 他們可以透過卷影複製服務 (VSS) 的捲影副本讀取包含系統最敏感資料庫的檔案: SAM、系統和安全這樣,您就可以從裝置上的所有帳戶(包括管理員帳戶)中提取 NTLM 雜湊值,而無需成為本機管理員。

利用此漏洞的攻擊者可以匯出這些資料庫,取得雜湊值,並將其用於攻擊。 哈希傳遞 根據網路上憑證的設定方式,權限可能會升級到本機管理員,甚至轉移到其他系統。

獨家內容 - 點擊這裡  如何審核人工智慧產生的文本以檢測錯誤和偏差

HiveNightmare 對哈希傳遞攻擊的實際影響

利用 CVE-2021-36934 漏洞,擁有電腦本機存取權限的使用者(或以標準使用者權限執行的惡意軟體)可以 從 VSS 快照讀取登錄單元 使用特殊路線,例如 \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN由此,離線分析工具可以提取 SAM 雜湊值並將其用於破解或 PtH。

這種情況使得 任何受影響的 Windows 10/11 端點 這是一種「開放安全性」:即使被攻擊的帳戶沒有提升的權限,如果團隊或網域管理員已登錄,他們的雜湊值也會在系統中,並且可以重新利用以完全破壞環境。

微軟公佈了該漏洞的CVE編號,承認該漏洞是由於存取控制清單(ACL)過於寬泛造成的。 建議的緩解措施 限制訪問 %windir%\system32\config 並移除存在漏洞的VSS卷影副本。官方修補程式隨後發布,但一段時間內,它仍然是勒索軟體業者和APT組織的重要攻擊途徑。

如何判斷你的 Windows 11 系統是否有哈希傳遞攻擊漏洞

Android惡意軟體

沒有單一的「檢查」方法可以告訴你你的 Windows 11 是否不受攻擊,因為 哈希傳遞是一種技術,而不是單獨的漏洞。但是,您可以評估不同的方面,這些方面綜合起來可以確定您的風險暴露程度:

  • Windows 版本和補丁狀態 (CVE-2021-36934 及其他權限提升漏洞)。
  • NTLM 配置和驗證 (如果 NTLM 被廣泛使用,則不受控制的 SSO 等)。
  • 憑證和雜湊管理 (LSASS 可訪問,SAM 暴露,卷影副本未受保護)。
  • 使用進階保護措施 例如 Credential Guard、Device Guard 和基於虛擬化的安全技術。
  • 特權模式 (例如,如果使用者是本機管理員,或密碼在不同電腦之間重複使用等)。

1. 檢查 Windows 版本和相關的 CVE 漏洞

首先,在您的 Windows 11(或 10)系統中,您可以檢查以下內容: 確切版本 跑步 winver (Win + R > 寫入) winver受 CVE-2021-36934 影響的版本包括 Windows 10 版本 1809 及更高版本以及某些 Windows 11 版本。

如果您的建置版本與微軟為 SeriousSAM 記錄的建置版本相符,且 您尚未安裝後續累積補丁。您的系統很可能曾經或現在仍然存在漏洞。建議您… 檢視 Windows 更新記錄 並驗證與 CVE 相關的安全性更新是否已套用。

此外,還必須考慮其他漏洞。 權限提升 雖然這與 SAM 沒有直接聯繫,但它允許攻擊者獲得管理員權限,並由此輕鬆地匯出 LSASS 或本機使用者資料庫。

2. 檢查 SAM 和 SYSTEM ACL 是否太寬鬆

HiveNightmare的核心問題在於 過於寬鬆的ACL 在資料夾中 \Windows\System32\config如需手動檢查,您可以:

  • 即將 C:\Windows\System32\config右鍵 > 屬性 > 安全性。
  • 檢查該組 使用者 對檔案擁有讀取 (RX) 權限 SAM、系統和安全.

雖然直接存取這些文件通常受到保護,但關鍵在於… VSS快照會繼承這些ACL。因此,即使即時存取看似被拒絕,只要普通用戶對原始路徑擁有讀取權限,他們仍然可以從較舊的捲影副本中讀取相同的檔案。

更複雜的是,許多系統已經能夠 文件歷史記錄或系統還原這樣會在管理員沒有充分意識到如果 ACL 設定不正確,這將開啟額外的安全區域的情況下產生 VSS 快照。

3. 分析 NTLM、SSO 和憑證重用的使用情況

另一個關鍵因素是你對…的依賴程度 NTLM 和單一登入在老舊或安全防護不足的網路中,NTLM 被過度使用,而沒有限制在真正必要的場景中。這使得哈希傳遞攻擊和其他濫用行為(例如)有機可乘。 NTLM 中繼.

你也應該關注… 重複使用本機管理員密碼如果 RID-500(整合管理員)帳戶或任何其他特權本機帳戶在多台電腦上共用相同的密碼,則單一雜湊外洩會使攻擊的潛在影響增加十倍或一百倍。

類似免費解決方案的工具 Microsoft LAPS(本機管理員密碼解決方案) 它們允許您為每台機器的本機管理員自動產生和輪換唯一的隨機密碼,從而大大降低基於本機帳戶的 PtH 的有效性。

4. 檢查憑證保護和基於虛擬化的安全功能是否已啟用

在 Windows 10/11 企業版及相容版本中,微軟提供 證件保管員這是針對哈希傳遞攻擊最有效的防禦措施之一。此功能依賴… 基於虛擬化的安全(VBS) 在 Hyper-V 中,可以將 LSASS 金鑰隔離在受保護的容器中,即使核心遭到入侵也無法存取。

啟用憑證保護後,網域雜湊和其他金鑰不會直接儲存在可見的 LSASS 記憶體中,而是儲存在隔離的進程中(lsaiso.exe由虛擬機器管理程式控制。這可以破解許多經典的 LSASS 轉儲攻擊,並緩解許多傳統的 PtH 攻擊場景。

要檢查 VBS 和 Credential Guard 是否處於活動狀態,您可以使用諸如以下工具: msinfo32 (請參閱「基於虛擬化的安全功能」部分)或群組原則 管理範本 > 系統 > 設備保護 以及“基於虛擬化的安全性”和“憑證保護”選項。

在企業環境中,使用 Credential Guard 也涉及檢查硬體需求:TPM 2.0、安全啟動、UEFI 和虛擬化支援是 VBS 正常運作的關鍵元件。

哈希傳遞攻擊的詳細步驟

在典型的 Windows 環境中,哈希傳遞攻擊會分成幾個階段展開,而威脅組織已經高度自動化了這些階段:

  1. 初步訪問利用漏洞、網路釣魚、執行惡意軟體、竊取憑證等。
  2. 權限提升 (如有必要):利用權限提升失敗或設定錯誤來取得本機管理員或 SYSTEM 權限。
  3. 哈希轉儲使用 Mimikatz、Cobalt Strike、pth-tools 或 PowerShell 腳本等工具從 SAM、LSASS 或 VSS 影集副本中提取 NTLM 雜湊值。
  4. 遠端身份驗證:使用竊取的雜湊值透過 SMB、RDP、WMI、WinRM 或其他協定對其他電腦進行身份驗證,模仿合法登入。
  5. 橫向移動和持續性建立新帳戶、分發惡意軟體、使用排程任務、服​​務或後門來維持存取權限。
獨家內容 - 點擊這裡  如何在手機上加密文件

多項研究都描述了一個經典的例子,從本地管理員帳戶開始。 RID-500 在多台電腦上使用相同的密碼, 哈希轉儲 使用 Cobalt Strike 或 Mimikatz,複製 NT 雜湊值,然後執行指令。 pth 或用於 Invoke-TheHash 對具有相同雜湊值的其他電腦執行遠端操作。

更進階的用法是… 竊取令牌 或使用類似技術偽造 SYSTEM 進程安全令牌,並透過以下方式控制遠端服務 sc.exe, wmic o schtasks並且可以輕鬆地在整個網路中部署勒索軟體或遠端管理工具。

為什麼哈希傳遞攻擊在現實世界中如此有效

哈希傳遞攻擊的有效性並非紙上談兵: 眾多APT組織和勒索軟體團夥 他們經常使用這種技術。 MITRE ATT&CK 記錄了 APT41、APT29、FIN13、APT31 等組織使用該技術的情況,他們將 PtH 與 Pass-the-Ticket、Kerberoasting 和 NTLM 濫用等技術相結合,在複雜的網路中橫向移動。

最近的調查顯示,有些活動是由以下人員進行的: MedusaLocker(BabyLockerKZ)、APT29 或 BRONZE VINEWOOD 他們將腳本整合到工具包中,例如: Invoke-TheHashC# 版本(如 Sharp-SMBExec)和經典實用程式(如 PsExec 和 Mimikatz)用於工業化使用 NTLM 雜湊和被盜的 Kerberos 票據。

同時,攻擊趨勢也在加劇。 自給自足(LOTL) 偵測難度很高:它涉及濫用 PowerShell、WMI、Windows 原生工具和合法憑證,而無需使用高度顯眼的惡意軟體。在許多環境中,這種攻擊會偽裝成正常流量數週甚至數月,直到攻擊者啟動最終階段(例如,加密資料或竊取大量資訊)。

Windows 11 中針對雜湊傳遞攻擊的關鍵保護措施

為了最大限度地降低 Windows 11(和 Windows 10)遭受雜湊傳遞攻擊的可能性和影響,有必要在系統層級和安全性方面結合多層保護。 單兵裝備 喜歡 網路架構和身份其中一些最相關的例子包括:

1. 啟用憑證保護和基於虛擬化的安全機制

正如我們討論過的, 證件保管員 它使用 Hyper-V 和 VBS 來隔離企業憑證和敏感雜湊值,防止惡意軟體直接從 LSASS 讀取這些機密資訊。若要啟用此功能,您可以:

  • 在企業環境中,使用 集團指令 en 設備配置 > 管理範本 > 系統 > 設備防護 並啟用「基於虛擬化的安全性」和「憑證保護」。
  • 請確保您的硬體支援 UEFI、安全啟動、TPM 2.0 和虛擬化(Intel VT-x/AMD-V with SLAT)。

啟動後,憑證防護功能將啟動。 打破了經典 PtH 向量的大部分這是因為雜湊值和票據不再儲存在傳統轉儲工具預期的位置。這種防禦措施對於管理工作站、關鍵伺服器以及存取高價值資源的團隊尤其重要。

2. 使用 Windows Hello 企業版和密碼金鑰(無密碼驗證)

更穩健的方法是減少對密碼的依賴。 Windows Hello 企業版 (WHfB) 以及 基於FIDO2的通行金鑰 他們徹底改變了模型:他們不再使用可重複使用的 NTLM 哈希,而是使用 公鑰/私鑰密碼學 與設備和使用者關聯。

在這個模型中, 私鑰永遠不會離開安全設備。 (TPM,硬體隔離區),而公鑰則位於驗證伺服器上(例如,Microsoft Entra ID,以前稱為 Azure AD)。如果攻擊者竊取了以前的“哈希值”,他們實際上不需要將任何內容傳遞給另一個系統,因為 沒有可以重複使用的NTLM哈希值。.

在 Windows 11 中,您可以設定 WHfB 和密碼。 設定 > 帳戶 > 登入選項穿著 臉部辨識、指紋辨識或強大的PIN碼在企業環境中,實施是透過 Intune 或群組原則進行協調的,使用「雲端信任」或「混合憑證信任」等模型與 Microsoft Entra ID 集成,從而實現 SSO,而無需依賴 NTLM。

3. 降低權限並妥善管理管理員帳號。

另一個基本支柱是應用以下模型: 最低權限標準部門(人力資源、財務、行銷等)的使用者不應擁有其團隊的本地管理員權限。每個擁有本地管理員權限的帳戶都意味著 PtH 又多了一個成功的機會。

此外,密碼 RID-500 整合管理器 必須是 每個團隊都是獨一無二且隨機的如前所述,LAPS 或商業特權帳戶管理 (PAM) 解決方案可以自動執行此輪換,防止將相同本地雜湊值授予多個工作站存取權。

這一點也很重要 建構行政層級明確區分 0 級帳戶(網域控制器、關鍵基礎設施)、1 級帳戶(應用程式伺服器)和 2 級帳戶(工作站),並嚴格限制最高權限帳戶的登入位置,以最大限度地減少其記憶體暴露。

4. 更新 Windows 並管理 VSS 影集副本

維持系統更新並非空穴來風:許多 PtH 攻擊和權限提升攻擊都依賴於此。 很久以前就已修復的漏洞確保 Windows 更新定期套用安全公告,特別是與 LSASS、SAM、NTLM 和驗證協定相關的公告。

獨家內容 - 點擊這裡  Windows 11 25H2:官方 ISO、安裝以及您需要了解的一切

就 HiveNightmare 而言,微軟建議 限制 ACL %windir%\system32\config y 刪除影集副本 其中已經包含了寬鬆的權限設定。例如這樣的命令。 vssadmin list shadows y vssadmin delete shadows 它們有助於清點和清理快照,始終注意不要刪除關鍵備份。

回到前面提到的一點,請記住,VSS 副本可以讓你讀取易受攻擊的蜂巢。 離線因此,僅僅監控對 SAM 或 SYSTEM 的熱訪問可能不足以偵測到對該通道的利用。

5. 加強安全啟動、TPM 和基於硬體的防禦

Windows 11充分利用了底層技術,例如: UEFI 安全啟動、TPM 2.0、早期啟動反惡意軟體 (ELAM)、裝置防護和基於虛擬機器管理程式的程式碼完整性 (HVCI)所有這些都有助於防止載入 rootkit、bootkit 或惡意驅動程序,這些程式可能會改變啟動過程並掩蓋憑證被盜的行為。

El TPM 它在狀態驗證和金鑰保護(BitLocker、Windows Hello、憑證等)中發揮關鍵作用。啟動測量資料儲存在[此處應填寫儲存位置]。 PCR(平台配置暫存器) 並可發送至 微軟遠端狀態證明服務 這樣,MDM 解決方案(如 Intune)就可以在允許裝置存取敏感資源之前驗證裝置是否處於良好狀態。

合併 BitLocker 安全啟動和TPM使得擁有實體存取權限的人員(例如,竊取筆記型電腦的攻擊者)難以… 從 USB 啟動掛載磁碟並提取 NTLM 哈希或 SAM 註冊表單元,無需進行身份驗證。

哈希傳遞攻擊偵測和橫向移動

即使採取了所有保護措施,也應該假設攻擊者仍有可能入侵。這就是為什麼你需要… 良好的檢測和反應能力 在您的終端和網路中。

解決方案 EDR(端點偵測與回應) 諸如 Microsoft Defender for Endpoint (MDE) 之類的工具能夠偵測憑證轉儲嘗試、Mimikatz 執行、LSASS 濫用、對 PsExec、WMI、PowerShell 的可疑使用,以及雜湊傳遞和票據傳遞攻擊模式。這些工具通常提供威脅狩獵功能,使安全營運中心 (SOC) 分析人員能夠找到異常行為。

在 Windows 系統中,關鍵事件例如 4624(登入成功)、4625(登入失敗)、4648(使用明確憑證)和 4769(Kerberos 票據請求) 如果能在安全資訊和事件管理 (SIEM) 系統中進行適當的關聯,它們就能辨識橫向移動模式。同樣,Sysmon 也能顯著增強對進程創建、敏感檔案存取和網路連線的可見性。

針對 HiveNightmare 和 SAM 的具體監控規則

在發現 CVE-2021-36934 之後,許多安全廠商發布了規則來偵測利用 SAM 和 SYSTEM 漏洞的攻擊嘗試。例如:

  • 警報 執行 reg.exe 他們能夠訪問 HKLM\\system, HKLM\\security o HKLM\\sam 來自非管理員用戶。
  • 監控包含路徑的 PowerShell 指令 \\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\Windows\System32\config\(sam|system|security).
  • 使能夠 SACL 在 SAM、SYSTEM 和 SECURITY 檔案中記錄任何使用者的 4663 次讀取事件,並將它們與 VSS 的存取關聯起來。

這些檢測方法,結合 WMI、Mimikatz、計劃任務和橫向移動活動等其他檢測方法,大大提高了在哈希傳遞攻擊鞏固並造成災難之前檢測到該攻擊的幾率。

自帶裝置辦公室 (BYOD)、行動裝置管理 (MDM) 和條件存取控制環境

在以下情況下 自帶裝置 (BYOD) 隨著行動辦公的普及,這個問題變得更加複雜,因為越來越多的用戶透過個人設備或管理不善的設備存取企業資源。而這正是解決方案發揮作用的地方。 MDM(行動裝置管理) 例如 Microsoft Intune 和相關概念 條件訪問 微軟登入ID。

Windows 整合了一個 MDM 用戶端,使這些解決方案能夠應用安全策略、收集庫存資訊、強制加密、要求最低作業系統版本,以及非常重要的一點:使用 國家證明 驗證裝置是否以可靠狀態啟動(安全啟動、BitLocker 已啟動、Device Guard 已設定等)。

條件存取控制可以結合使用者身分、 設備合規狀態 以及其他因素(例如位置、應用程式類型),以決定是否授予對 Office 365、SaaS 應用程式或透過應用程式代理程式或 ADFS 發布的本機應用程式等資源的存取權。這意味著,可能存在 PtH 漏洞的設備可能會被阻止或僅獲得非常有限的存取權限,直到其符合公司策略為止。

雲端、進階橫向移動和未來趨勢

橫向移動和憑證攻擊不再局限於本地環境。在平台上,這些攻擊也可能發生。 雲端和容器(Kubernetes、Docker、無伺服器)攻擊者利用服務帳戶、IAM 角色、服務主體和令牌在服務和帳戶之間移動,有時比在傳統網路上更容易。

例如,在 AWS 中,附加到被入侵的 EC2 執行個體的 IAM 角色可能允許攻擊者… 承擔其他角色 並可在帳戶和服務之間橫向移動。在 Azure 中,承諾 主要服務 擁有廣泛的權限,您就可以存取分佈在多個訂閱中的關鍵資源。

在容器領域,容器逃逸(T1611)、Kubernetes 服務帳戶令牌濫用以及公共儲存庫中的惡意鏡像攻擊表明,Pass-the-Hash 背後的「竊取和重複使用金鑰」邏輯已轉移到基礎設施的其他層。

歸根結底,保護 Windows 11 免受雜湊傳遞攻擊的關鍵在於假設攻擊者的目標是您的系統。 憑證和雜湊值 將雜湊值視為您最寶貴的資產,並透過持續部署所有可用的防禦措施:從 SAM 和 VSS 中的修補程式和良好的 ACL,到 Credential Guard、Windows Hello for Business、LAPS、網路分段、EDR 和條件存取;您越是減少雜湊值的暴露和橫向移動的能力,攻擊者就越難將一台簡單的機器被攻破

如果因為缺乏管理員權限而無法存取設置,該怎麼辦?
相關文章:
如果因為缺乏管理員權限而無法存取設置,該怎麼辦?