恒美微站
首页
关于我们
建站服务
主题模板
案例展示
资讯中心
联系我们
Active Directory 安全攻防(二十五)
首页
资讯中心
/
Active Directory 安全攻防(二十五)
Active Directory 安全攻防(二十五)
发布时间:2026/9/8 19:37:27
一、引言在本系列前面的文章中,我们详细演示了Pass-the-Hash(PtH)和Pass-the-Ticket(PtT)攻击的原理与实战操作——攻击者无需知道明文密码,仅凭窃取的NTLM哈希或Kerberos票据即可冒充合法用户在域内横向移动。我们还展示了Golden Ticket如何让攻击者获得近乎无限期的域控级访问权限。攻击技术再强大,也有对应的防御手段。本篇将从防御者视角出发,系统梳理针对PtH和PtT攻击的防护措施,涵盖最佳实践清单、具体技术实现,以及至关重要的KRBTGT密码重置流程。二、防御最佳实践清单在深入具体技术细节之前,先列出一份管理员应当遵循的基本防御原则。这些措施看似"老生常谈",但在实际环境中,绝大多数PtH/PtT攻击的成功都源于以下某一条或多条原则未被落实。Pass-the-Hash / Pass-the-Ticket 防御最佳实践 ═══════════════════════════════════════════════ 1. 精简高权限账户 └── 减少在多个系统上拥有管理权限的账户数量 攻击者能窃取的高价值凭据越少,横向移动越困难 2. 最小权限原则 └── 所有账户(包括服务账户)仅授予完成工作所需的最低权限 一个只需读取数据库的服务账户不应拥有域管理员权限 3. 日常账户与管理账户分离 └── 管理员日常办公使用普通域账户 仅在执行管理操作时切换到独立的管理员账户 避免高权限凭据暴露在日常使用