วิธีป้องกัน Pass-the-Hash Attack บน Windows Server 2022 ลดความเสี่ยงถูกขโมยสิทธิ์ Administrator

 Pass-the-Hash (PtH) Attack เป็นหนึ่งในเทคนิคการโจมตีที่อันตรายที่สุดสำหรับ Windows Server 2022 และ Active Directory Environment เพราะผู้โจมตีไม่จำเป็นต้องรู้รหัสผ่านจริงของผู้ใช้งาน แต่สามารถใช้ค่า Hash ที่ขโมยมาเพื่อยืนยันตัวตนและเข้าถึงระบบได้

การโจมตีรูปแบบนี้ถูกใช้อย่างแพร่หลายในเหตุการณ์ Data Breach และ Ransomware หลายกรณีทั่วโลก โดยเฉพาะในองค์กรที่มีการบริหารจัดการบัญชี Administrator ไม่เหมาะสม

บทความนี้จะอธิบายวิธีป้องกัน Pass-the-Hash Attack บน Windows Server 2022 ตามแนวทาง Security Hardening ของ Microsoft

🔍 Pass-the-Hash Attack คืออะไร

Pass-the-Hash คือการโจมตีที่ใช้

NTLM Hash

แทนรหัสผ่านจริง

หลักการทำงาน

User Login
↓
Hash Stored In Memory
↓
Attacker Steals Hash
↓
Reuse Hash
↓
Access Other Systems

ผู้โจมตีไม่จำเป็นต้องถอดรหัส Password

เพียงใช้ Hash ที่ขโมยมาได้ก็สามารถเข้าสู่ระบบได้

🚨 ทำไม Pass-the-Hash ถึงอันตราย

หากผู้โจมตีได้ Hash ของ

  • Domain Admin

  • Enterprise Admin

  • Backup Operator

อาจสามารถยึด Domain ทั้งหมดได้

โดยไม่ต้องรู้ Password เลย

🛡️ เป้าหมายหลักของ Pass-the-Hash

บัญชีที่มักถูกโจมตี

  • Administrator

  • Domain Admin

  • Service Account

  • Backup Account

  • Privileged Account

ยิ่งมีสิทธิ์สูง ความเสียหายยิ่งมาก

⚠️ Hash ถูกขโมยได้อย่างไร

ช่องทางที่พบบ่อย

  • Malware

  • Credential Dumping

  • Mimikatz

  • Remote Access Trojan

  • Compromised Workstation

โดยเฉพาะเครื่องของผู้ดูแลระบบ

🔒 ① เปิด Credential Guard

Credential Guard เป็นมาตรการป้องกันที่สำคัญที่สุด

ช่วยแยก Credential ออกจากระบบปฏิบัติการ

ลดโอกาสถูกดึง Hash

เปิดผ่าน

Group Policy

หรือ

Windows Security

🚀 ② ใช้ Protected Users Group

Active Directory มี Group

Protected Users

สำหรับบัญชีสำคัญ

ข้อดี

  • ปิด NTLM Authentication

  • ลด Credential Caching

  • ลดความเสี่ยง PtH

เหมาะกับ

  • Domain Admin

  • Enterprise Admin

🔐 ③ จำกัดการใช้ Administrator Account

ไม่ควรใช้

Administrator

ทำงานทั่วไป

ควรแยก

User Account

และ

Admin Account

ออกจากกัน

👤 ④ แยก Privileged Account

ผู้ดูแลระบบควรมี

  • User Account

  • Server Admin

  • Domain Admin

แยกคนละบัญชี

เพื่อลดความเสี่ยงจาก Credential Theft

🔥 ⑤ ใช้ Local Administrator Password Solution (LAPS)

LAPS ช่วยสุ่มรหัสผ่าน Local Administrator

ของแต่ละเครื่อง

ข้อดี

✅ ลด Password Reuse

✅ ลด Lateral Movement

✅ ลด Pass-the-Hash

🌐 ⑥ ปิด NTLM หากเป็นไปได้

Pass-the-Hash มักเกี่ยวข้องกับ

NTLM

ควรใช้งาน

Kerberos

แทนเมื่อเป็นไปได้

⚙️ ⑦ จำกัด Local Administrator

หลีกเลี่ยง

  • Local Admin เดียวกันทุกเครื่อง

  • Password เดียวกันทั้งองค์กร

เพราะหาก Hash รั่ว

อาจลามทั้งระบบได้

🔎 ⑧ ตรวจสอบ Event Log

Event ที่ควรตรวจสอบ

4624

Login Success

4625

Login Failed

4672

Special Privilege Assigned

📋 ⑨ เปิด Audit Policy

เปิด

Audit Logon Events
Audit Account Management
Audit Privilege Use

เพื่อเพิ่มความสามารถในการตรวจจับ

🏢 ⑩ ใช้ Tiered Administration

แยกการบริหารจัดการ

ตัวอย่าง

Tier 0 = Domain Controller
Tier 1 = Server
Tier 2 = Workstation

ช่วยลดการเคลื่อนที่ของผู้โจมตีในระบบ

☁️ ⑪ ใช้ MFA กับบัญชีสำคัญ

แม้ Pass-the-Hash จะไม่ใช้ Password

แต่ MFA ยังช่วยลดความเสี่ยงในการเข้าถึงระบบจำนวนมาก

โดยเฉพาะ

  • VPN

  • RDP

  • Cloud Service

🚫 สิ่งที่ไม่ควรทำ

❌ ใช้บัญชี Admin ทำงานทั่วไป

❌ ใช้ Password เดียวกันทุกเครื่อง

❌ ปิด Audit Policy

❌ ปิด Credential Guard

❌ เก็บ Domain Admin Login ใน Workstation ทั่วไป

📊 Security Checklist

ตรวจสอบให้ครบ

✅ Credential Guard Enabled

✅ LAPS Installed

✅ MFA Enabled

✅ NTLM Reduced

✅ Protected Users Configured

✅ Audit Policy Enabled

✅ Tiered Administration Implemented

🏢 แนวทางสำหรับองค์กร

Microsoft แนะนำ

  • Credential Guard

  • LAPS

  • MFA

  • Protected Users

  • Tiered Admin

ร่วมกัน

เพื่อป้องกัน Pass-the-Hash อย่างมีประสิทธิภาพ

ทีมดูแลระบบของ comsiam มักแยกบัญชี Administrator ออกจากบัญชีใช้งานประจำวัน และใช้งาน LAPS ร่วมกับ Credential Guard บน Windows Server 2022 เพื่อลดความเสี่ยงจากการโจมตีแบบ Pass-the-Hash

🚀 Security Best Practices

  1. เปิด Credential Guard

  2. ใช้ LAPS

  3. แยก Admin Account

  4. ลดการใช้ NTLM

  5. เปิด MFA

  6. ใช้ Tiered Administration

  7. ตรวจสอบ Security Log สม่ำเสมอ

สรุป

Pass-the-Hash Attack เป็นภัยคุกคามที่ร้ายแรงต่อ Windows Server 2022 และ Active Directory เพราะผู้โจมตีสามารถใช้ Hash ที่ขโมยมาแทนรหัสผ่านจริงได้

สำหรับองค์กรและผู้ดูแลระบบของ comsiam การเปิด Credential Guard, ใช้ LAPS, แยกบัญชี Administrator และลดการใช้ NTLM จะช่วยลดความเสี่ยงจาก Pass-the-Hash Attack และเพิ่มความปลอดภัยให้กับโครงสร้างพื้นฐานขององค์กรได้อย่างมีประสิทธิภาพ

Popular posts from this blog

Windows Server 2022 ยังน่าใช้ในปีนี้หรือไม่? คำตอบสำหรับคนกำลังวางระบบใหม่

สเปกเครื่องสำหรับติดตั้ง Windows Server 2022 เลือกอย่างไรให้คุ้มและใช้งานได้ยาว

Windows Server 2022 คืออะไร? คู่มือสำหรับมือใหม่