LELexEdge词汇锋面
网络安全专业术语

Pass the Hash

PtH · 有哈希就够了,不需要密码

攻击/渗透身份认证
PASS
定义
Pass the Hash网络安全领域的专业术语Pass the Hash 利用 Windows NTLM 认证的特性:认证过程只需要密码哈希而非明文密码。

最后更新:2026-03-18

什么是Pass the Hash?

Pass the Hash 利用 Windows NTLM 认证的特性:认证过程只需要密码哈希而非明文密码。攻击者提取到哈希后可直接用于横向移动,无需破解密码。

  • NTLM 认证只需哈希不需明文
  • 横向移动的核心技术
  • Mimikatz 是主要提取工具

Pass the Hash详解

PtH 的原理:Windows NTLM 认证使用密码的 NT 哈希进行挑战-响应,攻击者获取哈希后可直接用于认证。常见场景:Mimikatz 提取本地管理员哈希 → 用该哈希通过 SMB/WMI 访问其他使用相同密码的主机。防御:禁用 NTLM 改用 Kerberos、启用 Credential Guard、避免本地管理员密码复用。

Pass the Hash的应用场景

正式定义

使用密码哈希直接进行 NTLM 认证的横向移动攻击技术

应用场景

  • AD 环境的横向移动
  • 本地管理员密码复用的利用
  • NTLM 认证安全的验证

常见误区

  • PtH 不需要破解密码,哈希本身就是凭据
  • 禁用 NTLM 是最彻底的防御
  • 本地管理员密码不要在多台机器上复用

实际案例

📌 PtH 横向移动

攻击者从一台工作站提取本地管理员 NTLM 哈希,发现该密码在 200 台工作站上通用,一个哈希横向移动到整个网络。

Pass the Hash的参考来源

关于Pass the Hash的常见问题

Pass-the-Hash 是什么原理
NTLM 认证只需要密码哈希而非明文密码,攻击者获取哈希后可直接用它认证到其他机器,无需破解密码。
怎么防御 PtH
启用 Credential Guard、禁用 NTLM 改用 Kerberos、限制本地管理员账户复用、网络分段。

与Pass the Hash相关的术语

mimikatzlateral-movementactive-directory