安全岗位面试题更新 2026-08-03

请介绍 Pass The Hash 攻击的定义与原理,并说明攻击者在实际环境中如何利用该技术,以及防御方应采取哪些具体防护措施。

考察说明

考察候选人是否理解 Pass The Hash 攻击的核心机制及其攻防要点。

回答思路

  1. 【回答框架 1】Pass The Hash 攻击是一种利用 Windows 等系统中 NTLM 认证机制的凭据传递攻击,其核心在于攻击者无需获取明文密码,只需窃取用户密码的哈希值即可完成身份认证。哈希值本身不经过逆向或破解,而是直接用于 NTLM 挑战响应流程,从而冒充用户访问网络资源。
  2. 【回答框架 2】攻击利用方式通常分为几步:首先通过提权或借助 mimikatz 等工具从被攻陷主机内存中提取 NTLM 哈希,随后使用该哈希发起网络共享访问、远程执行命令等操作,并可借此横向移动到其他主机,扩大攻击范围。关键点在于系统认证流程未强制校验哈希来源,且攻击者无需获取明文密码即可完成整个过程。
  3. 【回答框架 3】防御角度应重点切断哈希获取与复用链条:一是限制管理员权限并采用最小权限原则,减少本地哈希暴露面;二是启用 Credential Guard 隔离凭据,降低内存抓取风险;三是对本地管理员账户使用独特的随机密码,避免哈希跨主机复用;四是开启网络级身份验证 NLA,并限制网络访问的并发来源;最后还需配合日志审计和异常行为的实时检测,及时发现重复哈希登录等可疑活动。
  4. 【回答框架 4】实际防护还需结合纵深防御思路:定期修补漏洞以避免渗透初始突破,部署端点检测响应系统监控 mimikatz 等工具行为,并对高危端口实施访问控制。同时应明确区分本机哈希与域哈希的差异,域环境中的哈希传递更危险,因此还应重点关注域控安全以及 kerberos 协议与 NTLM 相对的安全性。
  5. 【回答框架 5】最终结论是 Pass The Hash 的防御并非单一技术,而是需要账号体系、主机加固、网络分段与监测联动的综合策略,并且在验证防护效果时可定期进行攻击模拟测试。
  6. 【关键点 1】Pass The Hash 属于 NTLM 凭据传递攻击,无需明文密码即可认证。
  7. 【关键点 2】攻击前提是获取高权限用户哈希,常见来源为内存抓取或 SAM 数据库。
  8. 【关键点 3】防御核心是凭据隔离、最小权限、可用独特密码以及威胁检测。
  9. 【关键点 4】通过启用 Credential Guard 与网络认证可显著降低哈希泄露与复用风险。
  10. 【易错点 1】不要只依赖修改账户密码,因为若被攻击主机仍被控制,攻击者会再次提取新密码哈希。
  11. 【易错点 2】不能认为禁用 NTLM 就绝对安全,因为反斜杠认证在某些场景仍可能回退。
  12. 【易错点 3】网络中若存在相同本地管理员密码,则该防护措施失效,需保证每台主机密码不同。