网络安全专业术语
Pass the Hash
PtH · 有哈希就够了,不需要密码
攻击/渗透身份认证
PASS
- 定义
- Pass the Hash是网络安全领域的专业术语。Pass the Hash 利用 Windows NTLM 认证的特性:认证过程只需要密码哈希而非明文密码。
最后更新:2026-03-18
什么是Pass the Hash?
Pass the Hash 利用 Windows NTLM 认证的特性:认证过程只需要密码哈希而非明文密码。攻击者提取到哈希后可直接用于横向移动,无需破解密码。
- NTLM 认证只需哈希不需明文
- 横向移动的核心技术
- Mimikatz 是主要提取工具
Pass the Hash详解
PtH 的原理:Windows NTLM 认证使用密码的 NT 哈希进行挑战-响应,攻击者获取哈希后可直接用于认证。常见场景:Mimikatz 提取本地管理员哈希 → 用该哈希通过 SMB/WMI 访问其他使用相同密码的主机。防御:禁用 NTLM 改用 Kerberos、启用 Credential Guard、避免本地管理员密码复用。
Pass the Hash的应用场景
正式定义
使用密码哈希直接进行 NTLM 认证的横向移动攻击技术
应用场景
- AD 环境的横向移动
- 本地管理员密码复用的利用
- NTLM 认证安全的验证
常见误区
- PtH 不需要破解密码,哈希本身就是凭据
- 禁用 NTLM 是最彻底的防御
- 本地管理员密码不要在多台机器上复用
实际案例
📌 PtH 横向移动
攻击者从一台工作站提取本地管理员 NTLM 哈希,发现该密码在 200 台工作站上通用,一个哈希横向移动到整个网络。
Pass the Hash的参考来源
关于Pass the Hash的常见问题
- Pass-the-Hash 是什么原理
- NTLM 认证只需要密码哈希而非明文密码,攻击者获取哈希后可直接用它认证到其他机器,无需破解密码。
- 怎么防御 PtH
- 启用 Credential Guard、禁用 NTLM 改用 Kerberos、限制本地管理员账户复用、网络分段。