Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 255

凭据访问

审核人Cybersecurity entrepreneur & security researcher

凭据访问 是什么?

凭据访问MITRE ATT&CK 战术 TA0006,涵盖窃取账户名、口令、令牌等机密信息的各种技术。


凭据访问(MITRE ATT&CK 战术 TA0006)汇集了攻击者用来获取可复用凭据、进而以合法用户身份认证的技术。其核心技术是 T1003 操作系统凭据转储(OS Credential Dumping),其各个子技术与机密信息的存放位置一一对应:T1003.001(LSASS 内存)、T1003.002(注册表 SAM 配置单元)、T1003.003(域控上的 NTDS.dit)、T1003.004(LSA secrets)、T1003.006(通过目录复制协议进行的 DCSync)以及 T1003.008(Linux 上的 /etc/shadow)。相邻技术包括 Kerberoasting 与 AS-REP Roasting、用 Responder 抓取 NTLM、窃取浏览器凭据与云令牌,以及 MFA 钓鱼或滥用 OAuth 同意流程。

凭据从何处被窃取

flowchart TD
  A[拥有本地管理员/SYSTEM 权限的攻击者] --> B[LSASS 内存<br/>T1003.001]
  A --> C[SAM 配置单元<br/>T1003.002]
  A --> D[域控上的 NTDS.dit<br/>T1003.003]
  A --> E[DCSync 复制<br/>T1003.006]
  B --> F[明文 / NT 哈希 / 票据]
  C --> F
  D --> F
  E --> F
  F --> G[横向移动]
  F --> H[权限提升]
  F --> I[持久化]

由于这些技术滥用的是合法的操作系统功能,而非投放恶意软件,它们往往能绕过基于特征码的检测工具——2017 年的 NotPetya 及无数勒索软件入侵正是借助从 LSASS 转储的凭据实现扩散。防御方部署 Windows Credential Guard 和 LSA 保护(RunAsPPL),强制使用抗钓鱼的 MFA,采用分层管理员模型以阻止域管理员在工作站上登录,用保管箱托管并轮换特权机密,尽可能禁用 NTLM,并对 LSASS 句柄访问、ntdsutil 的使用以及异常复制(DCSync)请求进行告警。

示例

  1. 01

    运行 Mimikatz 从 Windows 服务器的 LSASS 进程中提取明文凭据。

  2. 02

    通过 Kerberoasting 攻击获得服务账户的 TGS,然后离线破解。

常见问题

凭据访问 是什么?

MITRE ATT&CK 战术 TA0006,涵盖窃取账户名、口令、令牌等机密信息的各种技术。 它属于网络安全的 防御与运营 分类。

凭据访问 是什么意思?

MITRE ATT&CK 战术 TA0006,涵盖窃取账户名、口令、令牌等机密信息的各种技术。

如何防御 凭据访问?

针对 凭据访问 的防御通常结合技术控制与运营实践,详见上方完整定义。

凭据访问 还有哪些其他名称?

常见的别称包括: 凭据窃取, TA0006。

相关术语

另见