Entendendo a técnica Pass-the-Hash (PtH): movimentação lateral em redes com Active Directory e estratégias defensivas de hardening

Durante a realização de simulações de ataque (Red Team) e testes de intrusão (Pentesting), uma das etapas mais críticas após o comprometimento inicial de um endpoint é a movimentação lateral, a capacidade do invasor de estender seu acesso a outros servidores e estações da rede corporativa. No ecossistema de redes gerenciadas pelo Microsoft Active Directory (AD), a técnica conhecida como Pass-the-Hash (PtH) permanece como uma das táticas de exploração mais eficazes para o sequestro de sessões sem a necessidade de quebrar a senha em texto claro do usuário.

A mecânica da vulnerabilidade fundamenta-se no funcionamento do protocolo de autenticação legado NTLM. Quando um usuário se autentica no Windows, o sistema não armazena a senha original em memória, mas sim a sua representação criptográfica (hash NTLM) no processo do Local Security Authority Subsystem Service (LSASS). No ataque Pass-the-Hash, se o invasor obtiver privilégios administrativos na máquina local, ele pode extrair esse hash NTLM da memória e reutilizá-lo diretamente em requisições de autenticação remota (via SMB, WinRM ou RDP) para outros computadores que aceitem o mesmo parâmetro de credencial.

Para interromper o vetor de movimentação lateral via Pass-the-Hash, as equipes de arquitetura de segurança e infraestrutura corporativa devem adotar uma abordagem de endurecimento (hardening) estruturada em quatro camadas estratégicas:

Ativação do LSA Protection (RunAsPPL): configuração no Registro do Windows que impede processos não assinados ou não autorizados de lerem a memória do processo lsass.exe.

Implementação do LAPS (Local Administrator Password Solution): garante que cada estação e servidor da rede possua uma senha de administrador local única e rotativa, impedindo que o comprometimento de um hash local garanta acesso aos demais ativos.

Restrição e depreciação do NTLM: priorização do protocolo Kerberos para autenticação interna, desabilitando o fallback para NTLM sempre que viável.

Adoção do modelo de privilégio mínimo e Tiering de redes: restrição estrita para que contas de administradores de domínio (Domain Admins) nunca efetuem logon em estações de trabalho do usuário final, evitando o vazamento de hashes de alto privilégio na memória de computadores vulneráveis.