@prefix schema: <https://schema.org/> .
@prefix skos: <http://www.w3.org/2004/02/skos/core#> .
@prefix rdf: <http://www.w3.org/1999/02/22-rdf-syntax-ns#> .
@prefix ks: <https://comcomponent.com/vocab/> .

<https://comcomponent.com/blog/windows-virtualization-internals-vbs-hvci-credential-guard/#article>
    schema:about <https://comcomponent.com/knowledge/vbs/>, <https://comcomponent.com/knowledge/virtual-trust-level/>, <https://comcomponent.com/knowledge/hvci/>, <https://comcomponent.com/knowledge/credential-guard/> ;
    schema:mentions <https://comcomponent.com/knowledge/windows-hypervisor/>, <https://comcomponent.com/knowledge/virtual-secure-mode/>, <https://comcomponent.com/knowledge/slat/>, <https://comcomponent.com/knowledge/secure-kernel/>, <https://comcomponent.com/knowledge/isolated-user-mode/>, <https://comcomponent.com/knowledge/trustlet/>, <https://comcomponent.com/knowledge/lsaiso/>, <https://comcomponent.com/knowledge/kernel-code-injection/>, <https://comcomponent.com/knowledge/hvci-driver-block/>, <https://comcomponent.com/knowledge/codeintegrity-log/>, <https://comcomponent.com/knowledge/pass-the-hash/>, <https://comcomponent.com/knowledge/win32-deviceguard/>, <https://comcomponent.com/knowledge/tgt/>, <https://comcomponent.com/knowledge/nt-kernel/>, <https://comcomponent.com/knowledge/nt-hash/>, <https://comcomponent.com/knowledge/msinfo32/>, <https://comcomponent.com/knowledge/hvci-compatible-driver/>, <https://comcomponent.com/knowledge/lateral-movement/> .

<https://comcomponent.com/knowledge/vbs/> a skos:Concept ;
    skos:prefLabel "仮想化ベースのセキュリティ"@ja ;
    skos:definition "ハードウェア仮想化とWindowsハイパーバイザーで隔離環境を作り、カーネルが侵害され得る前提でセキュリティ機能を収容する仕組み。"@ja ;
    skos:altLabel "VBS" ;
    skos:altLabel "Virtualization-based Security" ;
    ks:uses <https://comcomponent.com/knowledge/windows-hypervisor/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/win32-deviceguard/> ;
    ks:uses <https://comcomponent.com/knowledge/virtual-secure-mode/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/msinfo32/> .

<https://comcomponent.com/knowledge/virtual-trust-level/> a skos:Concept ;
    skos:prefLabel "仮想信頼レベル"@ja ;
    skos:definition "仮想セキュアモードが提供する階層的な特権レベル。番号が大きいほど特権が高く、現在はVTL0とVTL1の2レベルが実装されている。"@ja ;
    skos:altLabel "VTL" ;
    ks:uses <https://comcomponent.com/knowledge/slat/> .

<https://comcomponent.com/knowledge/hvci/> a skos:Concept ;
    skos:prefLabel "メモリ整合性"@ja ;
    skos:definition "カーネルモードのコード整合性検証をVBSの隔離環境で実行するVBSの機能。カーネルページは検証合格後にのみ実行可能となり、実行可能ページは書き込み可能にならない。"@ja ;
    skos:altLabel "HVCI" ;
    skos:altLabel "ハイパーバイザーで保護されたコード整合性"@ja ;
    ks:uses <https://comcomponent.com/knowledge/vbs/> ;
    ks:prevents <https://comcomponent.com/knowledge/kernel-code-injection/> .

<https://comcomponent.com/knowledge/credential-guard/> a skos:Concept ;
    skos:prefLabel "Credential Guard"@ja ;
    skos:definition "資格情報のハッシュ処理をカーネルからアクセスできない分離メモリ領域で行う機能。TPMを使ってその領域の鍵を測定値で保護する。"@ja ;
    ks:uses <https://comcomponent.com/knowledge/vbs/> ;
    ks:uses <https://comcomponent.com/knowledge/lsaiso/> .

<https://comcomponent.com/knowledge/windows-hypervisor/> a skos:Concept ;
    skos:prefLabel "Windowsハイパーバイザー"@ja ;
    skos:definition "ハードウェアの直上で動き、パーティションと呼ばれる隔離実行環境を作って物理CPUとメモリへのアクセスを調停するType 1のハイパーバイザー。Hyper-Vを有効にすると、ホストのWindows自身もその上のルートパーティションで動く。"@ja ;
    skos:altLabel "Hyper-Vハイパーバイザー"@ja ;
    skos:altLabel "Microsoftハイパーバイザー"@ja ;
    ks:implements <https://comcomponent.com/knowledge/virtual-secure-mode/> .

<https://comcomponent.com/knowledge/virtual-secure-mode/> a skos:Concept ;
    skos:prefLabel "仮想セキュアモード"@ja ;
    skos:definition "OSソフトウェアの内側に新しいセキュリティ境界を作るためのハイパーバイザーの機能群。Device Guard・Credential Guard・仮想TPMなどの土台。"@ja ;
    skos:altLabel "VSM" ;
    ks:uses <https://comcomponent.com/knowledge/virtual-trust-level/> .

<https://comcomponent.com/knowledge/slat/> a skos:Concept ;
    skos:prefLabel "SLAT"@ja ;
    skos:definition "ゲスト物理アドレスからシステム物理アドレスへの二段目のアドレス変換をCPUのハードウェアで行う仕組み。Intel EPTやAMD RVIが該当し、現行のHyper-VとVBSの必須要件。"@ja ;
    skos:altLabel "Second Level Address Translation" ;
    skos:altLabel "二段階アドレス変換"@ja .

<https://comcomponent.com/knowledge/kernel-code-injection/> a skos:Concept ;
    skos:prefLabel "カーネルへのコード注入"@ja ;
    skos:definition "脆弱性を悪用してカーネルモードで不正なコードを実行させる攻撃手法。"@ja .

<https://comcomponent.com/knowledge/hvci-driver-block/> a skos:Concept ;
    skos:prefLabel "HVCIによるドライバー読み込みブロック"@ja ;
    skos:definition "メモリ整合性の要件に適合しないドライバーの読み込みがブロックされる事象。"@ja ;
    ks:verifiedBy <https://comcomponent.com/knowledge/codeintegrity-log/> .

<https://comcomponent.com/knowledge/codeintegrity-log/> a skos:Concept ;
    skos:prefLabel "CodeIntegrity - Operationalログ"@ja ;
    skos:definition "コード整合性のイベントが記録される、イベントビューアーのApplications and Services Logs配下の運用ログ。App Controlによるexe・DLL・ドライバーのブロック(イベント3077・3076・3089が中心)に加え、メモリ整合性(HVCI)によるドライバーの読み込みブロック(イベントID 3087が代表)もここに記録される。"@ja .

<https://comcomponent.com/knowledge/lsaiso/> a skos:Concept ;
    skos:prefLabel "分離LSAプロセス"@ja ;
    skos:definition "VTL1で動く分離LSAプロセス(LSAIso.exe)。Credential Guard有効時に資格情報の秘密を保管し、lsassとはRPCで通信する。デバイスドライバーをホストしない。"@ja ;
    skos:altLabel "LSAIso.exe" ;
    ks:uses <https://comcomponent.com/knowledge/isolated-user-mode/> .

<https://comcomponent.com/knowledge/pass-the-hash/> a skos:Concept ;
    skos:prefLabel "Pass-the-Hash"@ja ;
    skos:definition "盗んだパスワードのハッシュ(NTハッシュ)を使って、平文パスワードを知らないままNTLM認証を通過する攻撃。"@ja ;
    skos:altLabel "Pass-the-Hash攻撃"@ja ;
    ks:mayCause <https://comcomponent.com/knowledge/lateral-movement/> .

<https://comcomponent.com/knowledge/win32-deviceguard/> a skos:Concept ;
    skos:prefLabel "Win32_DeviceGuardクラス"@ja ;
    skos:definition "root/Microsoft/Windows/DeviceGuard名前空間のWMIクラス。VBSの状態と、Credential Guardやメモリ整合性など各サービスの構成・動作状態を返す。"@ja .

<https://comcomponent.com/knowledge/secure-kernel/> a skos:Concept ;
    skos:prefLabel "セキュアカーネル"@ja ;
    skos:definition "VTL1で動く小さなカーネル。通常のNTカーネルから隔離された実行環境を提供する。"@ja ;
    ks:uses <https://comcomponent.com/knowledge/virtual-trust-level/> .

<https://comcomponent.com/knowledge/isolated-user-mode/> a skos:Concept ;
    skos:prefLabel "分離ユーザーモード"@ja ;
    skos:definition "VTL1のユーザーモード。トラストレットと呼ばれる信頼されたプロセスが動く。"@ja ;
    skos:altLabel "IUM" ;
    ks:uses <https://comcomponent.com/knowledge/secure-kernel/> .

<https://comcomponent.com/knowledge/trustlet/> a skos:Concept ;
    skos:prefLabel "トラストレット"@ja ;
    skos:definition "分離ユーザーモードで動く信頼されたプロセス。システムコールの多くをVTL0のNTカーネルへマーシャリングして処理を依頼する。"@ja ;
    skos:altLabel "信頼されたプロセス"@ja ;
    ks:uses <https://comcomponent.com/knowledge/nt-kernel/> .

<https://comcomponent.com/knowledge/nt-kernel/> a skos:Concept ;
    skos:prefLabel "NTカーネル"@ja ;
    skos:definition "Windowsの通常のカーネル。VTL0のリング0で動き、ドライバーを収容する。仮想化ベースのセキュリティの文脈ではセキュアカーネルと対比される。"@ja .

<https://comcomponent.com/knowledge/tgt/> a skos:Concept ;
    skos:prefLabel "TGT(チケット許可チケット)"@ja ;
    skos:definition "AS交換でKDCが発行する、krbtgtアカウントの長期鍵で暗号化されたチケット。クライアントは中身を読めず、TGS交換でサービスチケットを要求する際に提示する。"@ja ;
    skos:altLabel "Ticket Granting Ticket" ;
    skos:broader <https://comcomponent.com/knowledge/kerberos/> .

<https://comcomponent.com/knowledge/nt-hash/> a skos:Concept ;
    skos:prefLabel "NTハッシュ"@ja ;
    skos:definition "MD4(UNICODE(パスワード))として計算される、パスワードの一方向ハッシュ。NTLM認証の資格情報の出発点で、NTLMv2の応答鍵もここから導出される。"@ja ;
    skos:altLabel "NTOWF" ;
    skos:altLabel "MD4ハッシュ"@ja .

<https://comcomponent.com/knowledge/msinfo32/> a skos:Concept ;
    skos:prefLabel "msinfo32(システム情報)"@ja ;
    skos:definition "デバイスの暗号化の前提条件を満たしているかを「デバイスの暗号化のサポート」行で確認できるツール。"@ja ;
    skos:altLabel "システム情報"@ja .

<https://comcomponent.com/knowledge/hvci-compatible-driver/> a skos:Concept ;
    skos:prefLabel "HVCI対応ドライバー"@ja ;
    skos:definition "メモリ整合性の実行可能ページ規則に適合し、コード整合性検証に合格するドライバー。"@ja ;
    ks:recommendedFor <https://comcomponent.com/knowledge/hvci-driver-block/> .

<https://comcomponent.com/knowledge/lateral-movement/> a skos:Concept ;
    skos:prefLabel "横展開(ラテラルムーブメント)"@ja ;
    skos:definition "侵害した1台を足がかりに、同じネットワーク内の他の端末やサーバーへ侵害を広げる攻撃の段階。"@ja ;
    skos:altLabel "ラテラルムーブメント"@ja ;
    skos:altLabel "lateral movement" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/vbs/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/windows-hypervisor/> ;
    schema:description "VBSはWindowsハイパーバイザーで隔離環境を作り、カーネルが侵害され得る前提でセキュリティ機能を収容する。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-hardware/design/device-experiences/oem-vbs> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/virtual-secure-mode/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/virtual-trust-level/> ;
    schema:description "仮想セキュアモードは、階層的な特権レベルである仮想信頼レベルによって隔離を実現・維持する。"@ja ;
    ks:evidence <https://learn.microsoft.com/virtualization/hyper-v-on-windows/tlfs/vsm> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/virtual-trust-level/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/slat/> ;
    schema:description "仮想信頼レベルの隔離はハイパーバイザーとSLATを利用して作られ、VTLごとのメモリアクセス保護はパーティション内のシステムソフトウェアから変更できない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/win32/procthread/isolated-user-mode--ium--processes>, <https://learn.microsoft.com/virtualization/hyper-v-on-windows/tlfs/vsm> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/hvci/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/vbs/> ;
    schema:description "メモリ整合性はカーネルモードのコード整合性検証をVBSの隔離環境の中で実行する。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-hardware/drivers/bringup/device-guard-and-credential-guard> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/hvci/> ;
    rdf:predicate ks:prevents ;
    rdf:object <https://comcomponent.com/knowledge/kernel-code-injection/> ;
    schema:description "メモリ整合性の下では、カーネルページは検証合格後にのみ実行可能となり実行可能ページは書き込み不可のため、書き換えたメモリを実行に移すコード注入が成立しない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-hardware/drivers/bringup/device-guard-and-credential-guard>, <https://learn.microsoft.com/windows/security/book/hardware-security-silicon-assisted-security> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/hvci/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/hvci-driver-block/> ;
    schema:description "未署名のドライバーや実行可能メモリの書き換えを前提とする古い設計のドライバーは、メモリ整合性の環境で読み込みがブロックされることがある。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-hardware/design/device-experiences/oem-hvci-enablement> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/hvci-driver-block/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/codeintegrity-log/> ;
    schema:description "ブロックされたドライバーはCodeIntegrity運用ログ(イベントID 3087が代表)で特定できる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-hardware/design/device-experiences/oem-hvci-enablement> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/credential-guard/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/vbs/> ;
    schema:description "Credential GuardはVBSを使って秘密を隔離し、特権を持つシステムソフトウェアだけがアクセスできるようにする。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/security/identity-protection/credential-guard/> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/credential-guard/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/lsaiso/> ;
    schema:description "Credential Guard有効時、NTLMハッシュやチケット供与チケットなど保護対象の秘密は分離LSAプロセスが保管し、lsassとはRPCで通信する。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/security/identity-protection/credential-guard/how-it-works> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/credential-guard/> ;
    rdf:predicate ks:prevents ;
    rdf:object <https://comcomponent.com/knowledge/pass-the-hash/> ;
    schema:description "保護対象のドメイン資格情報については、VBSでの隔離により管理者権限のマルウェアでも秘密を抽出できず、Pass-the-Hashなどの資格情報窃取攻撃が阻まれる。ローカルアカウントなど保護対象外の資格情報には保護が及ばない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/security/identity-protection/credential-guard/> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/vbs/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/win32-deviceguard/> ;
    schema:description "VBSの動作状態はWin32_DeviceGuardクラスで確認でき、SecurityServicesRunningに1が含まれればCredential Guard、2が含まれればメモリ整合性が動作中である。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/security/hardware-security/enable-virtualization-based-protection-of-code-integrity> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/vbs/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/virtual-secure-mode/> ;
    schema:description "VBSの隔離環境は、ハイパーバイザーの機能群である仮想セキュアモードの上に成り立つ。"@ja ;
    ks:evidence <https://learn.microsoft.com/virtualization/hyper-v-on-windows/tlfs/vsm>, <https://learn.microsoft.com/windows-hardware/design/device-experiences/oem-vbs> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/secure-kernel/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/virtual-trust-level/> ;
    schema:description "セキュアカーネルはVTL1で動き、通常のNTカーネルから隔離された実行環境を提供する。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/win32/procthread/isolated-user-mode--ium--processes> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/isolated-user-mode/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/secure-kernel/> ;
    schema:description "VTL1ではセキュアカーネルの上に分離ユーザーモードがあり、そこでトラストレットが動く。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/win32/procthread/isolated-user-mode--ium--processes> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/lsaiso/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/isolated-user-mode/> ;
    schema:description "分離LSAプロセスは、VTL1の分離ユーザーモードで動くトラストレットである。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/win32/procthread/isolated-user-mode--ium--processes>, <https://learn.microsoft.com/windows/security/identity-protection/credential-guard/how-it-works> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/trustlet/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/nt-kernel/> ;
    schema:description "トラストレットはシステムコールの多くを自前で処理せず、VTL0のNTカーネルへマーシャリングして処理を依頼する。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/win32/procthread/isolated-user-mode--ium--processes> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/tgt/> ;
    rdf:predicate ks:storedIn ;
    rdf:object <https://comcomponent.com/knowledge/lsaiso/> ;
    schema:description "Credential Guard有効時、Kerberosのチケット供与チケットは分離LSAプロセスに保管され、VTL0からはアクセスできない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/security/identity-protection/credential-guard/how-it-works> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/nt-hash/> ;
    rdf:predicate ks:storedIn ;
    rdf:object <https://comcomponent.com/knowledge/lsaiso/> ;
    schema:description "Credential Guard有効時、ドメイン資格情報のNTLMパスワードハッシュは分離LSAプロセスに保管され、VTL0からはアクセスできない。ローカルアカウントのハッシュは対象外。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/security/identity-protection/credential-guard/how-it-works>, <https://learn.microsoft.com/windows/security/identity-protection/credential-guard/> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/vbs/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/msinfo32/> ;
    schema:description "VBSの状態は、msinfo32のシステムの要約にある「仮想化ベースのセキュリティ」欄で確認できる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-hardware/design/device-experiences/oem-hvci-enablement> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-hypervisor/> ;
    rdf:predicate ks:implements ;
    rdf:object <https://comcomponent.com/knowledge/virtual-secure-mode/> ;
    schema:description "仮想セキュアモードはハイパーバイザーが提供する機能群であり、その実装はWindowsハイパーバイザーが担う。"@ja ;
    ks:evidence <https://learn.microsoft.com/virtualization/hyper-v-on-windows/tlfs/vsm> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/hvci-compatible-driver/> ;
    rdf:predicate ks:recommendedFor ;
    rdf:object <https://comcomponent.com/knowledge/hvci-driver-block/> ;
    schema:description "ドライバーの読み込みブロックへの本筋の対処はHVCI対応版ドライバーへの更新であり、メモリ整合性の無効化は保護を手放す最終手段に位置づける。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-hardware/design/device-experiences/oem-hvci-enablement> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/pass-the-hash/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/lateral-movement/> ;
    schema:description "窃取したハッシュによる認証が通ると、別のマシンへの横展開に悪用される。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/security/identity-protection/credential-guard/> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .
