เผยกลวิธี Pass-the-Hash: ทำไมรหัสผ่านคุณอาจไม่ปลอดภัยเท่าที่คิดบน Windows

เผยกลวิธี Pass-the-Hash: ทำไมรหัสผ่านคุณอาจไม่ปลอดภัยเท่าที่คิดบน Windows

ในโลกไซเบอร์ที่เต็มไปด้วยภัยคุกคาม เครือข่ายองค์กรหลายแห่งยังคงถูกเจาะระบบซ้ำแล้วซ้ำอีก แม้จะลงทุนในมาตรการรักษาความปลอดภัยมากมาย

บ่อยครั้งที่การโจมตีไม่ได้เกิดจากการเดารหัสผ่านที่อ่อนแอ แต่มาจากการใช้เทคนิคที่ซับซ้อนอย่าง Pass-the-Hash (PtH) ซึ่งใช้ประโยชน์จากวิธีการที่ระบบปฏิบัติการ Windows จัดการข้อมูลประจำตัวของผู้ใช้งาน

กลวิธีนี้เป็นหนึ่งในสิ่งที่ผู้เชี่ยวชาญด้านความปลอดภัยทุกคนควรเข้าใจอย่างลึกซึ้ง เพราะมันคือหัวใจสำคัญของการโจมตี Windows ที่ประสบความสำเร็จหลายครั้ง

Pass-the-Hash (PtH) คืออะไร?

Windows ไม่ได้จัดเก็บรหัสผ่านจริงของคุณโดยตรง แต่จะเก็บ แฮช (Hash) ของรหัสผ่านนั้นไว้แทน

แฮชเปรียบเสมือนลายนิ้วมือที่ไม่ซ้ำกันของรหัสผ่าน ยิ่งไปกว่านั้น แฮชนี้ไม่สามารถย้อนกลับไปเป็นรหัสผ่านต้นฉบับได้ง่ายๆ แต่สามารถใช้เพื่อตรวจสอบสิทธิ์ได้

Pass-the-Hash คือเทคนิคที่ผู้โจมตี เมื่อได้รับ NTLM hash ของผู้ใช้แล้ว สามารถนำแฮชนั้นไปใช้ในการตรวจสอบสิทธิ์กับระบบอื่นบนเครือข่ายได้โดยตรง

โดยไม่จำเป็นต้องรู้รหัสผ่านจริงของผู้ใช้เลย

การโจมตีแบบนี้จะข้ามกระบวนการที่ต้องใส่รหัสผ่าน ทำให้การป้องกันด้วยรหัสผ่านที่แข็งแกร่งเพียงอย่างเดียวไม่เพียงพออีกต่อไปเมื่อแฮชถูกขโมยไปแล้ว

ทำไม PtH ถึงอันตรายและแพร่หลาย?

ความอันตรายของ PtH มาจากหลายปัจจัยหลัก:

การเข้าถึงแฮช: แฮชรหัสผ่านเหล่านี้มักจะอยู่ในตำแหน่งสำคัญบนระบบ Windows

  • LSASS (Local Security Authority Subsystem Service): เป็นกระบวนการของ Windows ที่จัดการนโยบายความปลอดภัยและเก็บข้อมูลประจำตัวของผู้ใช้ที่เข้าสู่ระบบอยู่ในปัจจุบัน ซึ่งรวมถึง NTLM hash ทำให้เป็นเป้าหมายหลัก
  • SAM Database: บนเครื่องคอมพิวเตอร์แต่ละเครื่อง (Local machine) ฐานข้อมูล Security Account Manager (SAM) จะเก็บแฮชของบัญชีผู้ใช้ในเครื่องนั้นๆ
  • NTDS.dit: บน Domain Controllers ไฟล์ฐานข้อมูลนี้มีความสำคัญอย่างยิ่ง เพราะเก็บแฮชของผู้ใช้โดเมนทั้งหมด การเข้าถึงไฟล์นี้หมายถึงการควบคุมเครือข่ายทั้งหมดได้อย่างสมบูรณ์

เครื่องมือของผู้โจมตี: มีเครื่องมือเฉพาะที่ออกแบบมาเพื่อสกัดแฮชเหล่านี้ เช่น Mimikatz ที่โด่งดังในการดัมพ์ข้อมูลประจำตัวจากหน่วยความจำของ LSASS รวมถึงชุดเครื่องมือ Impacket ที่ใช้ในการเรียกใช้ PtH ข้ามเครือข่าย

การเคลื่อนที่ภายในเครือข่าย (Lateral Movement): นี่คือจุดแข็งที่ทำให้ PtH เป็นที่นิยมอย่างมาก

สมมติว่าผู้โจมตีเจาะเครื่องเวิร์กสเตชันของผู้ใช้ทั่วไปได้สำเร็จ เมื่อผู้ดูแลระบบเข้าสู่ระบบเครื่องนั้นเพื่อแก้ไขปัญหาชั่วคราว แฮชของผู้ดูแลระบบที่มีสิทธิ์สูงก็จะถูกจัดเก็บอยู่ในหน่วยความจำ LSASS ของเครื่องที่ถูกเจาะ

ผู้โจมตีสามารถสกัดแฮชของผู้ดูแลระบบนี้ และใช้มันเพื่อเข้าถึงเซิร์ฟเวอร์ที่สำคัญอื่นๆ หรือ Domain Controller ได้อย่างง่ายดาย ทำให้สามารถขยายการควบคุมเครือข่ายได้ทีละขั้นโดยไม่เคยต้องรู้รหัสผ่านจริง

ป้องกันตัวเองจาก Pass-the-Hash ได้อย่างไร?

การป้องกันการโจมตีแบบ Pass-the-Hash ต้องใช้กลยุทธ์แบบหลายชั้น:

โซลูชันรหัสผ่านผู้ดูแลระบบในเครื่อง (LAPS): นำ LAPS มาใช้เพื่อสร้างรหัสผ่านที่สุ่มและไม่ซ้ำกันสำหรับบัญชีผู้ดูแลระบบในเครื่องบนคอมพิวเตอร์ทุกเครื่องที่เข้าร่วมโดเมน สิ่งนี้จะป้องกันไม่ให้ผู้โจมตีใช้แฮชผู้ดูแลระบบในเครื่องเดียวเพื่อขยายการโจมตีไปยังหลายระบบ

จำกัดการใช้งาน NTLM: NTLM เป็นโปรโตคอลการตรวจสอบสิทธิ์ที่ค่อนข้างเก่า พยายามลดการใช้งาน NTLM โดยเฉพาะสำหรับบัญชีที่มีสิทธิ์สูง และหันไปใช้ Kerberos แทน ซึ่งมีความปลอดภัยมากกว่า การลดการพึ่งพา NTLM จะลดช่องทางการโจมตีแบบ PtH ได้

สถานีงานสำหรับการเข้าถึงแบบมีสิทธิ์ (Privileged Access Workstations – PAWs): กำหนดให้ผู้ดูแลระบบใช้งานบัญชีที่มีสิทธิ์สูงบน PAWs ซึ่งเป็นเวิร์กสเตชันที่ได้รับการป้องกันอย่างเข้มงวดและแยกขาดจากเครื่องของผู้ใช้ทั่วไป วิธีนี้จะช่วยให้แฮชที่มีมูลค่าสูงไม่ตกไปอยู่ในเครื่องที่ไม่ปลอดภัยและถูกโจมตีได้ง่าย

Windows Defender Credential Guard: ใช้คุณสมบัติใน Windows Enterprise Edition ที่ใช้ Virtualization-Based Security (VBS) เพื่อแยกและป้องกันข้อมูลประจำตัว เช่น NTLM hash จากระบบปฏิบัติการส่วนอื่นๆ ทำให้ผู้โจมตีนแทบไม่สามารถดึงแฮชจาก LSASS ได้

หลักการเข้าถึงด้วยสิทธิ์ขั้นต่ำ (Principle of Least Privilege): กำหนดให้ผู้ใช้และบริการมีสิทธิ์เท่าที่จำเป็นสำหรับการทำงานเท่านั้น หากบัญชีถูกโจมตีและแฮชถูกขโมยไป การจำกัดสิทธิ์จะช่วยจำกัดความเสียหายที่ผู้โจมตีสามารถทำได้

การตรวจสอบความปลอดภัยและการอัปเดตอย่างสม่ำเสมอ: อัปเดตระบบปฏิบัติการและแอปพลิเคชันอย่างสม่ำเสมอเพื่อแก้ไขช่องโหว่ที่ผู้โจมตีอาจใช้ในการเข้าถึงเบื้องต้นหรือสกัดแฮช ตรวจสอบบันทึก (logs) กิจกรรมที่น่าสงสัยอย่างสม่ำเสมอ

การทำความเข้าใจกลไกของ Pass-the-Hash เป็นสิ่งสำคัญสำหรับทุกคนที่เกี่ยวข้องกับความปลอดภัยทางไซเบอร์ การคุกคามยังคงมีอยู่และวิวัฒนาการอย่างต่อเนื่อง การนำแนวทางการป้องกันที่แข็งแกร่งมาใช้ จะช่วยลดความเสี่ยงจากการโจมตีที่ใช้ข้อมูลประจำตัวเป็นเป้าหมายได้อย่างมีนัยสำคัญ