วิธีป้องกัน Pass-the-Hash Attack บน Windows Server 2022 ลดความเสี่ยงถูกขโมยสิทธิ์ Administrator
Pass-the-Hash (PtH) Attack เป็นหนึ่งในเทคนิคการโจมตีที่อันตรายที่สุดสำหรับ Windows Server 2022 และ Active Directory Environment เพราะผู้โจมตีไม่จำเป็นต้องรู้รหัสผ่านจริงของผู้ใช้งาน แต่สามารถใช้ค่า Hash ที่ขโมยมาเพื่อยืนยันตัวตนและเข้าถึงระบบได้
การโจมตีรูปแบบนี้ถูกใช้อย่างแพร่หลายในเหตุการณ์ Data Breach และ Ransomware หลายกรณีทั่วโลก โดยเฉพาะในองค์กรที่มีการบริหารจัดการบัญชี Administrator ไม่เหมาะสม
บทความนี้จะอธิบายวิธีป้องกัน Pass-the-Hash Attack บน Windows Server 2022 ตามแนวทาง Security Hardening ของ Microsoft
🔍 Pass-the-Hash Attack คืออะไร
Pass-the-Hash คือการโจมตีที่ใช้
NTLM Hash
แทนรหัสผ่านจริง
หลักการทำงาน
User Login
↓
Hash Stored In Memory
↓
Attacker Steals Hash
↓
Reuse Hash
↓
Access Other Systems
ผู้โจมตีไม่จำเป็นต้องถอดรหัส Password
เพียงใช้ Hash ที่ขโมยมาได้ก็สามารถเข้าสู่ระบบได้
🚨 ทำไม Pass-the-Hash ถึงอันตราย
หากผู้โจมตีได้ Hash ของ
Domain Admin
Enterprise Admin
Backup Operator
อาจสามารถยึด Domain ทั้งหมดได้
โดยไม่ต้องรู้ Password เลย
🛡️ เป้าหมายหลักของ Pass-the-Hash
บัญชีที่มักถูกโจมตี
Administrator
Domain Admin
Service Account
Backup Account
Privileged Account
ยิ่งมีสิทธิ์สูง ความเสียหายยิ่งมาก
⚠️ Hash ถูกขโมยได้อย่างไร
ช่องทางที่พบบ่อย
Malware
Credential Dumping
Mimikatz
Remote Access Trojan
Compromised Workstation
โดยเฉพาะเครื่องของผู้ดูแลระบบ
🔒 ① เปิด Credential Guard
Credential Guard เป็นมาตรการป้องกันที่สำคัญที่สุด
ช่วยแยก Credential ออกจากระบบปฏิบัติการ
ลดโอกาสถูกดึง Hash
เปิดผ่าน
Group Policy
หรือ
Windows Security
🚀 ② ใช้ Protected Users Group
Active Directory มี Group
Protected Users
สำหรับบัญชีสำคัญ
ข้อดี
ปิด NTLM Authentication
ลด Credential Caching
ลดความเสี่ยง PtH
เหมาะกับ
Domain Admin
Enterprise Admin
🔐 ③ จำกัดการใช้ Administrator Account
ไม่ควรใช้
Administrator
ทำงานทั่วไป
ควรแยก
User Account
และ
Admin Account
ออกจากกัน
👤 ④ แยก Privileged Account
ผู้ดูแลระบบควรมี
User Account
Server Admin
Domain Admin
แยกคนละบัญชี
เพื่อลดความเสี่ยงจาก Credential Theft
🔥 ⑤ ใช้ Local Administrator Password Solution (LAPS)
LAPS ช่วยสุ่มรหัสผ่าน Local Administrator
ของแต่ละเครื่อง
ข้อดี
✅ ลด Password Reuse
✅ ลด Lateral Movement
✅ ลด Pass-the-Hash
🌐 ⑥ ปิด NTLM หากเป็นไปได้
Pass-the-Hash มักเกี่ยวข้องกับ
NTLM
ควรใช้งาน
Kerberos
แทนเมื่อเป็นไปได้
⚙️ ⑦ จำกัด Local Administrator
หลีกเลี่ยง
Local Admin เดียวกันทุกเครื่อง
Password เดียวกันทั้งองค์กร
เพราะหาก Hash รั่ว
อาจลามทั้งระบบได้
🔎 ⑧ ตรวจสอบ Event Log
Event ที่ควรตรวจสอบ
4624
Login Success
4625
Login Failed
4672
Special Privilege Assigned
📋 ⑨ เปิด Audit Policy
เปิด
Audit Logon Events
Audit Account Management
Audit Privilege Use
เพื่อเพิ่มความสามารถในการตรวจจับ
🏢 ⑩ ใช้ Tiered Administration
แยกการบริหารจัดการ
ตัวอย่าง
Tier 0 = Domain Controller
Tier 1 = Server
Tier 2 = Workstation
ช่วยลดการเคลื่อนที่ของผู้โจมตีในระบบ
☁️ ⑪ ใช้ MFA กับบัญชีสำคัญ
แม้ Pass-the-Hash จะไม่ใช้ Password
แต่ MFA ยังช่วยลดความเสี่ยงในการเข้าถึงระบบจำนวนมาก
โดยเฉพาะ
VPN
RDP
Cloud Service
🚫 สิ่งที่ไม่ควรทำ
❌ ใช้บัญชี Admin ทำงานทั่วไป
❌ ใช้ Password เดียวกันทุกเครื่อง
❌ ปิด Audit Policy
❌ ปิด Credential Guard
❌ เก็บ Domain Admin Login ใน Workstation ทั่วไป
📊 Security Checklist
ตรวจสอบให้ครบ
✅ Credential Guard Enabled
✅ LAPS Installed
✅ MFA Enabled
✅ NTLM Reduced
✅ Protected Users Configured
✅ Audit Policy Enabled
✅ Tiered Administration Implemented
🏢 แนวทางสำหรับองค์กร
Microsoft แนะนำ
Credential Guard
LAPS
MFA
Protected Users
Tiered Admin
ร่วมกัน
เพื่อป้องกัน Pass-the-Hash อย่างมีประสิทธิภาพ
ทีมดูแลระบบของ comsiam มักแยกบัญชี Administrator ออกจากบัญชีใช้งานประจำวัน และใช้งาน LAPS ร่วมกับ Credential Guard บน Windows Server 2022 เพื่อลดความเสี่ยงจากการโจมตีแบบ Pass-the-Hash
🚀 Security Best Practices
เปิด Credential Guard
ใช้ LAPS
แยก Admin Account
ลดการใช้ NTLM
เปิด MFA
ใช้ Tiered Administration
ตรวจสอบ Security Log สม่ำเสมอ
สรุป
Pass-the-Hash Attack เป็นภัยคุกคามที่ร้ายแรงต่อ Windows Server 2022 และ Active Directory เพราะผู้โจมตีสามารถใช้ Hash ที่ขโมยมาแทนรหัสผ่านจริงได้
สำหรับองค์กรและผู้ดูแลระบบของ comsiam การเปิด Credential Guard, ใช้ LAPS, แยกบัญชี Administrator และลดการใช้ NTLM จะช่วยลดความเสี่ยงจาก Pass-the-Hash Attack และเพิ่มความปลอดภัยให้กับโครงสร้างพื้นฐานขององค์กรได้อย่างมีประสิทธิภาพ