Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 255

Доступ к учётным данным (Credential Access)

ПроверилCybersecurity entrepreneur & security researcher

Что такое Доступ к учётным данным (Credential Access)?

Доступ к учётным данным (Credential Access)Тактика MITRE ATT&CK (TA0006), охватывающая техники кражи имён учётных записей, паролей, токенов и других секретов.


Доступ к учётным данным (тактика MITRE ATT&CK TA0006) объединяет техники, которыми противник получает учётные данные, пригодные для повторного использования при аутентификации под видом легитимных пользователей. Её опорной техникой является T1003 OS Credential Dumping, а её субтехники аккуратно соответствуют местам хранения секретов: T1003.001 (память LSASS), T1003.002 (куст реестра SAM), T1003.003 (NTDS.dit на контроллере домена), T1003.004 (секреты LSA), T1003.006 (DCSync через протокол репликации каталога) и T1003.008 (/etc/shadow в Linux). К смежным техникам относятся Kerberoasting и AS-REP roasting, перехват NTLM с помощью Responder, кража учётных данных из браузера и облачных токенов, а также фишинг MFA или злоупотребление OAuth consent.

Откуда крадут учётные данные

flowchart TD
  A[Противник с правами локального админа/SYSTEM] --> B[Память LSASS<br/>T1003.001]
  A --> C[Куст SAM<br/>T1003.002]
  A --> D[NTDS.dit на DC<br/>T1003.003]
  A --> E[Репликация DCSync<br/>T1003.006]
  B --> F[Открытый текст / NT-хэши / билеты]
  C --> F
  D --> F
  E --> F
  F --> G[Латеральное перемещение]
  F --> H[Повышение привилегий]
  F --> I[Закрепление]

Поскольку эти техники злоупотребляют легитимными функциями ОС, а не устанавливают вредоносное ПО, они часто обходят инструменты на основе сигнатур: в 2017 году NotPetya и бесчисленные вторжения программ-вымогателей распространялись, опираясь на учётные данные, извлечённые из LSASS. Защитники разворачивают Windows Credential Guard и защиту LSA (RunAsPPL), внедряют устойчивую к фишингу MFA, применяют многоуровневую административную модель, чтобы исключить входы доменных администраторов на рабочих станциях, помещают привилегированные секреты в хранилища и ротируют их, отключают NTLM там, где это возможно, и настраивают оповещения о доступе к дескрипторам LSASS, использовании ntdsutil и аномальных запросах репликации (DCSync).

Примеры

  1. 01

    Запуск Mimikatz для извлечения учётных данных в открытом виде из процесса LSASS на сервере Windows.

  2. 02

    Атака Kerberoasting для офлайн-взлома TGS сервисной учётной записи.

Частые вопросы

Что такое Доступ к учётным данным (Credential Access)?

Тактика MITRE ATT&CK (TA0006), охватывающая техники кражи имён учётных записей, паролей, токенов и других секретов. Относится к категории Защита и операции в кибербезопасности.

Что означает Доступ к учётным данным (Credential Access)?

Тактика MITRE ATT&CK (TA0006), охватывающая техники кражи имён учётных записей, паролей, токенов и других секретов.

Как защититься от Доступ к учётным данным (Credential Access)?

Защита от Доступ к учётным данным (Credential Access) обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Доступ к учётным данным (Credential Access)?

Распространённые альтернативные названия: Кража учётных данных, TA0006.

Связанные термины

См. также