Τα περιβάλλοντα Active Directory βασίζονται σε μεγάλο βαθμό στο πρωτόκολλο ελέγχου ταυτότητας Kerberos για τη διαχείριση της ταυτότητας και της πρόσβασης στα εταιρικά δίκτυα. Ενώ το Kerberos έχει σχεδιαστεί για να παρέχει ασφαλή και αποτελεσματικό έλεγχο ταυτότητας, το πρωτόκολλο περιέχει δομικές υποθέσεις που μπορούν να εκμεταλλευτούν οι εισβολείς μόλις αποκτήσουν προνομιακή πρόσβαση.
Μία από τις πιο ισχυρές επιθέσεις που στοχεύουν αυτό το μοντέλο εμπιστοσύνης είναι τοΕπίθεση Golden Ticket. Σε αυτό το σενάριο, ένας εισβολέας πλαστογραφεί ένα Kerberos Ticket Granting Ticket (TGT) χρησιμοποιώντας τον κατακερματισμό λογαριασμού KRBTGT, επιτρέποντάς του να πλαστοπροσωπήσει οποιονδήποτε χρήστη και να αποκτήσει πρόσβαση σχεδόν σε οποιονδήποτε πόρο εντός του τομέα.
Επειδή ο έλεγχος ταυτότητας Kerberos βασίζεται σε κρυπτογραφικές υπογραφές και όχι σε συνεχή επαλήθευση διαπιστευτηρίων, ένα πλαστό δελτίο που περιέχει έγκυρη υπογραφή KRBTGT θα είναι αξιόπιστο από τους ελεγκτές τομέα. Αυτό επιτρέπει στους εισβολείς να παρακάμψουν πολλούς παραδοσιακούς ελέγχους ελέγχου ταυτότητας και να διατηρήσουν τη μακροπρόθεσμη εμμονή.
Οι επιθέσεις Golden Ticket εμφανίζονται συνήθως στη φάση μετά την εκμετάλλευση προηγμένων εισβολών, συχνά αφού οι εισβολείς θέτουν σε κίνδυνο έναν ελεγκτή τομέα ή εξαγάγουν ευαίσθητα διαπιστευτήρια. Μόλις εκτελεστεί με επιτυχία, ο εισβολέας ελέγχει αποτελεσματικά την υποδομή ταυτότητας του οργανισμού.
Για ομάδες ασφαλείας καιαναλυτές SOC, η κατανόηση του τρόπου με τον οποίο λειτουργούν οι επιθέσεις Golden Ticket είναι κρίσιμης σημασίας για τη μηχανική ανίχνευσης, την απόκριση περιστατικών και τη σκλήρυνση της υπηρεσίας καταλόγου Active Directory.
Τι είναι το Golden Ticket Attack;

Η επίθεση Golden Ticket είναι μια τεχνική που καταχράται το σύστημα ελέγχου ταυτότητας Kerberos που χρησιμοποιείται από την Microsoft Active Directory. Η επίθεση επιτρέπει στους αντιπάλους να δημιουργήσουν πλαστά δελτία ελέγχου ταυτότητας που παρέχουν απεριόριστη πρόσβαση σε πόρους τομέα.
Σε ένα τυπικό περιβάλλον Kerberos, ο έλεγχος ταυτότητας ξεκινά όταν ένας χρήστης συνδέεται και ζητά ένα Ticket Granting Ticket από το Κέντρο διανομής κλειδιών που βρίσκεται στον ελεγκτή τομέα. Το KDC επικυρώνει τα διαπιστευτήρια χρήστη και εκδίδει ένα υπογεγραμμένο TGT που χρησιμοποιεί αργότερα ο πελάτης για να ζητήσει πρόσβαση σε υπηρεσίες δικτύου.
Η ασφάλεια αυτής της διαδικασίας εξαρτάται εξ ολοκλήρου από τοΛογαριασμός υπηρεσίας KRBTGT, το οποίο υπογράφει όλα τα εισιτήρια Kerberos που δημιουργούνται από τον ελεγκτή τομέα. Εάν ένας εισβολέας αποκτήσει τον κατακερματισμό του κωδικού πρόσβασης αυτού του λογαριασμού, μπορεί να δημιουργήσει τα δικά του εισιτήρια εκτός σύνδεσης.
Αυτά τα πλαστά εισιτήρια περιέχουν αυθαίρετες ταυτότητες χρηστών, επίπεδα προνομίων και διάρκεια ζωής εισιτηρίων. Επειδή η υπογραφή του εισιτηρίου φαίνεται έγκυρη, οι ελεγκτές τομέα την αντιμετωπίζουν ως νόμιμο έλεγχο ταυτότητας.
Τα βασικά χαρακτηριστικά μιας επίθεσης Golden Ticket περιλαμβάνουν:
- Σφυρηλατημένα Εισιτήρια Χορήγησης Kerberos
- Απομίμηση διαχειριστή τομέα
- Έλεγχος ταυτότητας χωρίς επικοινωνία με τον ελεγκτή τομέα
- Εξαιρετικά μεγάλες περίοδοι ισχύος εισιτηρίων
- Μόνιμη πρόσβαση στον τομέα
Η επίθεση ουσιαστικά παρακάμπτει την επαλήθευση ταυτότητας επειδή ο Kerberos εμπιστεύεται την κρυπτογραφική υπογραφή που είναι συνδεδεμένη στο εισιτήριο.
Μόλις οι εισβολείς κατέχουν ένα έγκυρο Golden Ticket, μπορούν να ζητήσουν εισιτήρια υπηρεσίας για οποιοδήποτε σύστημα, συμπεριλαμβανομένων των διακομιστών αρχείων, των βάσεων δεδομένων και των ελεγκτών τομέα.
Αυτή η ικανότητα παρέχει αποτελεσματικάδιαχειριστικός έλεγχος σε όλο τον τομέα.
Πολλές διαδικτυακές απειλές σήμερα συνδέονται μεαπάτη εξαγοράς λογαριασμού,όπου οι εισβολείς αποκτούν πρόσβαση στον λογαριασμό σας χρησιμοποιώντας κλεμμένα στοιχεία σύνδεσης.
Οι οργανισμοί πρέπει να προετοιμαστούν νωρίς γιαAPRA CPS 230για να διασφαλίσουν ότι οι έλεγχοι λειτουργικού κινδύνου, εξωτερικής ανάθεσης και επιχειρηματικής συνέχειας ανταποκρίνονται στις ρυθμιστικές προσδοκίες.
Εάν θέλετε να βελτιώσετε τη ρύθμιση ασφαλείας σας, διαβάστε τον οδηγό μας στοκυβερνοασφάλεια για δικηγορικά γραφείαγια να δείτε τις καλύτερες στρατηγικές προστασίας για επαγγελματίες νομικούς.
Πώς λειτουργεί ο έλεγχος ταυτότητας Kerberos στην υπηρεσία καταλόγου Active Directory

Η κατανόηση της επίθεσης Golden Ticket απαιτεί σαφή κατανόηση της ροής εργασιών ελέγχου ταυτότητας Kerberos εντός ενός τομέα Active Directory.
Το Kerberos λειτουργεί ως σύστημα ελέγχου ταυτότητας που βασίζεται σε εισιτήρια που επιτρέπει στους χρήστες να έχουν πρόσβαση σε υπηρεσίες χωρίς επανειλημμένη αποστολή κωδικών πρόσβασης στο δίκτυο.
Η διαδικασία ελέγχου ταυτότητας βασίζεται σε τρία κύρια στοιχεία.
| Συστατικό | Ρόλος |
|---|---|
| Πελάτης | Χρήστης ή σύστημα που ζητά έλεγχο ταυτότητας |
| Κέντρο Διανομής Κλειδιών | Ο πόρος στον οποίο θέλει να έχει πρόσβαση ο χρήστης |
| Διακομιστής υπηρεσιών | Πόρος στον οποίο θέλει να έχει πρόσβαση ο χρήστης |
Η ροή εργασιών ελέγχου ταυτότητας Kerberos ακολουθεί συνήθως τα εξής βήματα:
- Ένας χρήστης συνδέεται σε ένα σύστημα που συνδέεται με τομέα
- Ο πελάτης στέλνει ένα αίτημα ελέγχου ταυτότητας στο Κέντρο διανομής κλειδιών
- Το KDC επαληθεύει τα διαπιστευτήρια και εκδίδει ένα εισιτήριο χορήγησης εισιτηρίων
- Το TGT κρυπτογραφείται χρησιμοποιώντας το κλειδί λογαριασμού KRBTGT
- Ο πελάτης χρησιμοποιεί το TGT για να ζητήσει εισιτήρια υπηρεσίας για πόρους τομέα
Αυτός ο σχεδιασμός μειώνει την επιβάρυνση του δικτύου επειδή ο κωδικός πρόσβασης του χρήστη δεν μεταδίδεται επανειλημμένα. Αντίθετα, ο πελάτης απλώς παρουσιά��ει ένα εισιτήριο που είχε εκδοθεί προηγουμένως.
Ωστόσο, το σύστημα υποθέτει ότι ο λογαριασμός KRBTGT παραμένει ασφαλής. Εάν οι εισβολείς αποκτήσουν τον κατακερματισμό αυτού του λογαριασμού, μπορούν να δημιουργήσουν πλαστά εισιτήρια που παρακάμπτουν την κανονική διαδικασία επαλήθευσης.
Επειδή το Kerberos βασίζεται σε κρυπτογραφική εμπιστοσύνη και όχι σε ελέγχους ταυτότητας σε πραγματικό χρόνο, ο ελεγκτής τομέα θα αποδεχτεί ένα πλαστό δελτίο ως νόμιμο εάν περιέχει έγκυρη υπογραφή.
Αυτό το μοντέλο εμπιστοσύνης είναι ακριβώς αυτό που εκμεταλλεύονται οι επιτιθέμενοι κατά τη διάρκεια μιας επίθεσης Golden Ticket.
Πώς οι εισβολείς αποκτούν τον κατακερματισμό KRBTGT
Πριν δημιουργήσουν ένα Golden Ticket, οι εισβολείς πρέπει να αποκτήσουν τον κατακερματισμό NTLM του λογαριασμού KRBTGT, ο οποίος λειτουργεί ως κύριο κλειδί υπογραφής για τον έλεγχο ταυτότητας Kerberos.
Αυτό συμβαίνει συνήθως αφού οι εισβολείς αποκτήσουν προνομιακή πρόσβαση στο περιβάλλον της υπηρεσίας καταλόγου Active Directory.
Πολλές τεχνικές χρησιμοποιούνται συνήθως για την εξαγωγή του κατακερματισμού KRBTGT.
Ντάμπινγκ διαπιστευτηρίων
Οι εισβολείς συχνά απορρίπτουν τα διαπιστευτήρια από τη μνήμη χρησιμοποιώντας εργαλεία όπως το Mimikatz. Αυτό το εργαλείο μπορεί να εξαγάγει κωδικούς πρόσβασης απλού κειμένου και κατακερματισμούς NTLM από τη διαδικασία LSASS σε συστήματα Windows.
NTDS.dit Εξαγωγή βάσης δεδομένων
Το αρχείο βάσης δεδομένων Active Directory NTDS.dit περιέχει κατακερματισμούς διαπιστευτηρίων για λογαριασμούς τομέα. Εάν οι εισβολείς αποκτήσουν ένα αντίγραφο αυτού του αρχείου από έναν ελεγκτή τομέα, μπορούν να εξαγάγουν τον κατακερματισμό KRBTGT.
Επίθεση DCSync
Μια άλ��η κοινή μέθοδος είναι η επίθεση DCSync. Αυτή η τεχνική καταχράται τα πρωτόκολλα αναπαραγωγής της υπηρεσίας καταλόγου Active Directory για να μιμηθεί έναν ελεγκτή τομέα και να ζητήσει κατακερματισμούς κωδικού πρόσβασης από νόμιμους ελεγκτές τομέα.
Κατάχρηση Προνομιακής Πρόσβασης
Οι εισβολείς που έχουν ήδη δικαιώματα διαχειριστή τομέα μπορούν να ρωτήσουν απευθείας τον κατάλογο για να λάβουν πληροφορίες διαπιστευτηρ��ων.
Μόλις γίνει γνωστός ο κατακερματισμός του KRBTGT και το SID του τομέα, οι εισβολείς έχουν όλα όσα απαιτούνται για να πλαστογραφήσουν εισιτήρια Kerberos.
Αυτά τα στοιχεία αποτελούν τη βάση της επίθεσης στο Golden Ticket.
Πώς οι επιτιθέμενοι δημιουργούν ένα χρυσό εισιτήριο
Μετά την απόκτηση του κατακερματισμού KRBTGT, οι εισβολείς μπορούν να αρχίσουν να δημιουργούν πλαστά εισιτήρια Kerberos.
Εξειδικευμένα επιθετικά εργαλεία αυτοματοποιούν αυτή τη διαδικασία.
Τα κοινά εργαλεία περιλαμβάνουν:
- Mimikatz
- Ρουμπεύς
- Σφάλωμα
- Kekeo
Χρησιμοποιώντας αυτά τα εργαλεία, οι εισβολείς δημιουργούν ένα Ticket Granting Ticket που περιέχει προσαρμοσμένα χαρακτηριστικά όπως όνομα χρήστη, ιδιότητα μέλους ομάδας και χρόνος λήξης.
Οι τυπικές πληροφορίες που απαιτούνται για τη δημιουργία ενός Golden Ticket περιλαμβάνουν:
| Παράμετρος | Περιγραφή |
|---|---|
| Όνομα τομέα | Στόχευση τομέα Active Directory |
| SID τομέα | Αναγνωριστικό ασφαλείας του τομέα |
| KRBTGT Hash | Κλειδί υπογραφής Kerberos |
| Όνομα χρήστη | Ταυτότητα για μίμηση |
Μόλις δημιουργηθεί, το εισιτήριο εισάγεται στη μνήμη συνεδρίας του εισβολέα. Από εκείνη τη στιγμή και μετά, ο εισβολέας μπορεί να πραγματοποιήσει έλεγχο ταυτότητας σε υπηρεσίες τομέα χωρίς να αλληλεπιδράσει με τον ελεγκτή τομέα.
Το πλαστό εισιτήριο ��ειτουργεί αποτελεσματικά ως κύριο διαπιστευτήριο που παρέχει πρόσβαση στον τομέα.
Οι εισβολείς συχνά δημιουργούν εισιτήρια με εξαιρετικά μεγάλους χρόνους λήξης, ώστε να μπορούν να διατηρήσουν την επιμονή ακόμη και μετά την επαναφορά του κωδικού πρόσβασης.
Επειδή το ίδιο το εισιτήριο περιέχει την ταυτότητα και τα προνόμια του χρήστη, επιτρέπει στους επιτιθέμενους να πλαστογραφούν πολύ προνομιούχους λογαριασμούς, όπως το Domain Administrator.
Golden Ticket vs Silver Ticket Attacks
Οι επιθέσεις Golden Ticket συχνά συγκρίνονται με μια άλλη επίθεση Kerberos που ονομάζεταιΕπίθεση Silver Ticket. Αν και και τα δύο περιλαμβάνουν πλαστά εισιτήρια, το εύρος και ο αντίκτυπός τους διαφέρουν σημαντικά.
| Χαρακτηριστικό | Golden Ticket Attack | Silver Ticket Attack |
|---|---|---|
| Στόχος | Ολόκληρος ο τομέας Active Directory | Ατομική εξυπηρέτηση |
| Απαιτούμενο διαπιστευτήριο | KRBTGT hash | Κατακερματισμός λογαριασμού υπηρεσίας |
| Επίπεδο προνομίων | Πρόσβαση για συγκεκριμένη υπηρεσία | Πρόσβαση για συγκεκριμένη υπηρεσία |
| Δυσκολία ανίχνευσης | Υψηλό | Μέτρια |
| Επιμονή | Μακροπρόθεσμα | Περιορισμένη |
Οι επιθέσεις Golden Ticket επηρεάζουν ολόκληρη την υποδομή ελέγχου ταυτότητας, επειδή το πλαστό εισιτήριο αναγνωρίζεται από τους ελεγκτές τομέα.
Η Silver Tickets παρέχει πρόσβαση μόνο σε συγκεκριμένες υπηρεσίες, όπως διακομιστές αρχείων ή βάσεις δεδομένων.
Για αυτόν τον λόγο, οι επιθέσεις Golden Ticket αντιπροσωπεύουν πολύ υψηλότερο κίνδυνο και συχνά υποδηλώνουν σοβαρό συμβιβασμό τομέα.
Δείκτες επίθεσης Golden Ticket

Οι επιθέσεις Golden Ticket μπορεί να είναι δύσκολο να εντοπιστούν επειδή τα εισιτήρια ελέγχου ταυτότητας εμφανίζονται κρυπτογραφικά έγκυρα.
Ωστόσο, η προσεκτική ανάλυση των αρχείων καταγραφής ελέγχου ταυτότητας και των μοτίβων συμπεριφοράς μπορεί να αποκαλύψει ανωμαλίες.
Οι ομάδες ασφαλείας θα πρέπει να παρακολουθούν τους ακόλουθους δείκτες.
Ασυνήθιστα μεγάλη διάρκεια ζωής εισιτηρίων
Τα εισιτήρια Kerberos έχουν συνήθως καθορισμένες περιόδους λήξης. Οι επιτιθέμενοι μερικές φορές δημιουργούν εισιτήρια με εξαιρετικά μεγάλη διάρκεια ζωής.
Εισιτήρια υπηρεσίας χωρίς αιτήματα TGT
Ένα ύποπτο μοτίβο εμφανίζεται ��ταν τα αιτήματα εισιτηρίων υπηρεσίας εμφανίζονται στα αρχεία καταγραφής χωρίς αντίστοιχο αίτημα TGT.
Προνομιακές εκδηλώσεις σύνδεσης
Οι απροσδόκητες προνομιούχες συνδέσεις, ειδικά αυτές που αφορούν τη συμμετοχή στην ομάδα Διαχειριστή τομέα, μπορεί να υποδηλώνουν κατάχρηση εισιτηρίων.
Τα σημαντικά αναγνωριστικά συμβάντων των Windows περιλαμβάνουν:
| Αναγνωριστικό συμβάντος | Σημασία |
|---|---|
| 4768 | Αίτημα εισιτηρίου ελέγχου ταυτότητας Kerberos |
| 4769 | Αίτημα εισιτηρίου εξυπηρέτησης Kerberos |
| 4624 | Επιτυχής σύν��εση |
| 4672 | Εκχωρήθηκαν ειδικά προνόμια |
Οι ομάδες SOC συσχετίζουν συχνά αυτά τα αρχεία καταγραφής με την τηλεμετρία τελικού σημείου και τα αναλυτικά στοιχεία SIEM για τον εντοπισμό ύποπτων μοτίβων.
Τεχνικές ανίχνευσης για επιθέσεις Golden Ticket
Η αποτελεσματική ανίχνευση απαιτεί παρακολούθηση της δραστηριότητας ταυτότητας σε πολλές πηγές δεδομένων.
Οι ομάδες ασφαλείας συνδυάζουν συνήθως την παρακολούθηση τελικού σημείου, τα αρχεία καταγραφής ελέγχου ταυτότητας και τους κανόνες συσχέτισης SIEM.
Οι βασικές τεχνικές ανίχνευσης περιλαμβάνουν:
Kerberos Ticket Analysis
Παρακολούθηση για ανωμαλίες σε χαρακτηριστικά εισιτηρίων όπως:
- Ασυνήθιστοι τύποι κρυπτογράφησης
- Μη έγκυρα πεδία τομέα
- Εξαιρετικά μεγάλοι χρόνοι λήξης
Παρακολούθηση Προνομιακής Πρόσβασης
Παρακολούθηση ανώμαλης χρήσης των προνομίων διαχειριστή τομέα στα τελικά σημεία.
Αναλυτικά στοιχεία συμπεριφοράς ελέγχου ταυτότητας
Τα συστήματα ανάλυσης ταυτότητας μπορούν να ανιχνεύσουν αποκλίσεις από την τυπική συμπεριφορά σύνδεσης.
Κανόνες συσχέτισης SIEM
Παράδειγμα λογικής ανίχνευσης:
- Αίτημα εισιτηρίου υπηρεσίας χωρίς προηγούμενη ��ίτηση TGT
- Προνομιακή σύνδεση από έναν ασυνήθιστο κεντρικό υπολογιστή
- Έλεγχος ταυτότητας με χρήση απενεργοποιημένων λογαριασμών
Οι προηγμένες πλατφόρμες ανίχνευσης συνδυάζουν δεδομένα καταγραφής, τηλεμετρία δικτύου και αναλύσεις συμπεριφοράς για τον εντοπισμό πλαστών δραστηριότητας εισιτηρίων.
Πρόληψη επιθέσεων Golden Ticket
Η αποτροπή επιθέσεων Golden Ticket απαιτεί προστασία της υποδομής ταυτότητας της Active Directory.
Αρκετές αμυντικές στρατηγικές μειώνουν σημαντικά τον κίνδυνο.
Εναλλαγή κωδικού πρόσβασης KRBTGT
Η επαναφορά του κωδικού πρόσβασης KRBTGT ακυρώνει τα εισιτήρια που είχαν εκδοθεί προηγουμένως. Ο κωδικός πρόσβασης πρέπει να περιστραφεί δύο φορές για να εξαλειφθούν πλήρως τα πλαστά εισιτήρια.
Διαβαθμισμένη πρόσβαση διαχειριστή
Ο περιορισμός της προνομιακής πρόσβασης μειώνει την πιθανότητα παραβίασης του τομέα.
Έλεγχοι ασφαλείας τελικού σημείου
Μηχανισμοί προστασίας διαπιστευτηρίων όπως:
- Προστασία LSASS
- Φρουρός Διαπιστευτηρίων
- EDRπαρακολούθηση
συμβάλει στην αποτροπή του ντάμπινγκ διαπιστευτηρίων.
Παρακολούθηση Active Directory
Η συνεχής παρακολούθηση των αρχείων καταγραφής ελέγχου ταυτότητας επιτρέπει τον έγκαιρο εντοπισμό ύποπτης δραστηριότητας.
Οι οργανισμοί που αντιμετωπίζουν τα συστήματα ταυτότητας ως κρίσιμης σημασίας υποδομή ασφαλείας είναι σε καλύτερη θέση για να αποτρέψουν αυτές τις επιθέσεις.
Golden Ticket Attack Lifecycle
| Φάση | Δραστηριότητα επιτιθέμενου | Ευκαιρία υπερασπιστή |
|---|---|---|
| Αρχικός συμβιβασμός | Εισβολή τελικού σημείου | Ανίχνευση τελικού σημείου |
| Κλιμάκωση προνομίων | ��ρόσβαση διαχειριστή τομέα | Παρακολούθηση προνομιακής πρόσβασης |
| Εξαγωγή διαπιστευτηρίων | Κλοπή κατακερματισμού KRBTGT | Προστασία διαπιστευτηρίων |
| Σφυρηλάτηση εισιτηρίων | Δημιουργία Golden Ticket | Ανίχνευση SIEM |
| Επιμονή | Έλεγχος τομέα | Περιστροφή KRBTGT |
MITER ATT&CK Mapping for Golden Ticket Attacks
Οι επιθέσεις Golden Ticket κατηγοριοποιούνται επίσημα στο πλαίσιο MITER ATT&CK ωςT1558.001 υπό τις τακτικές Πρόσβασης Διαπιστευτηρίων και Άμυνας Αποφυγής. Αυτή η ταξινόμηση υπογραμμίζει το ρόλο της πλαστογραφίας εισιτηρίων Kerberos στο να επιτρέπει στους εισβολείς να παρακάμπτουν την επαλήθευση ταυτότητας και να διατηρούν μη εξουσιοδοτημένη πρόσβαση.
Η κατανόηση της χαρτογράφησης MITER βοηθά τις ομάδες SOC να ευθυγραμμίσουν τη μηχανική ανίχνευσης με τα πλαίσια πληροφοριών απειλών που χρησιμο��οιούνται σε ολόκληρο τον κλάδο.
| Τεχνική MITER | Περιγραφή |
|---|---|
| T1558 | Κλέψτε ή παραποιήστε εισιτήρια Kerberos |
| T1558.001 | Χρυσό Εισιτήριο |
| T1003 | Ντάμπινγκ διαπιστευτηρίων |
| T1078 | Έγκυροι Λογαριασμοί |
Οι επιθέσεις στο Golden Ticket είναι σπάνια μεμονωμένα γεγονότα. Συνήθως εμφανίζονται ως μέρος μιας ευρύτερης αλυσίδας επίθεσης που περιλαμβάνει απόρριψη διαπιστευτηρίων, κλιμάκωση προνομίων και πλευρική κίνηση. Μόλις οι εισβολείς αποκτήσουν τον κατακερματισμό KRBTGT, μπορούν να πλαστογραφήσουν εισιτήρια που παρέχουν δικαιώματα διαχειριστή τομέα.
Από αμυντική άποψη, η αντιστοίχιση ειδοποιήσεων στις τεχνικές MITER επιτρέπει στις ομάδες ασφαλείας να δημιουργούν δομημένες στρατηγικές ανίχνευσης. Για παράδειγμα, μια ειδοποίηση ντάμπινγκ διαπιστευτηρίων ακολουθούμενη από ασυνήθιστη δραστηριότητα Kerberos μπορεί να υποδεικνύει μεγάλη πιθανότητα απόπειρες πλαστογραφίας εισιτηρίων.
Η χαρτογράφηση MITER βοηθά επίσηςομάδες κυνηγιού απειλών στον εντοπισμό σχετικών τεχνικών που μπορούν να χρησιμοποιήσουν οι επιτιθέμενοι σε συνδυασμό με επιθέσεις Golden Ticket. Αυτά μπορεί να περιλαμβάνουν εξαγωγή εισιτηρίων Kerberos, επιθέσεις pass-the-ticket και χειραγώγηση εισιτηρίων υπηρεσίας.
Οι οργανισμοί που ενσωματώνουν πλαίσια ανίχνευσης που βασίζονται στο MITRE συχνά επιτυγχάνουν καλύτερη ορατότητα σε επιθέσεις που βασίζονται σε ταυτότητα, επειδή αναλύουν τη δραστηριότητα σε πολλαπλά στάδια επίθεσης αντί να εστιάζουν σε μία μόνο ειδοποίηση.
Στρατηγική ανίχνευσης Splunk για επιθέσεις Golden Ticket
Οι ομάδες επιχειρήσεων ασφαλείας βασίζονται συχνά στοΠλατφόρμες SIEMόπως το Splunk για τον εντοπισμό ύποπτης δραστηριότητας ελέγχου ταυτότητας Kerberos.
Ο εντοπισμός Golden Ticket στο Splunk συνήθως περιλαμβάνει την ανάλυση αρχείων καταγραφής ασφαλείας των Windows που δημιουργούνται από ελεγκτές τομέα. Αυτά τα αρχεία κατ��γραφής περιέχουν λεπτομερείς πληροφορίες σχετικά με αιτήματα εισιτηρίων Kerberos και συμβάντα ελέγχου ταυτότητας.
Αρκετά αναγνωριστικά συμβάντων είναι ιδιαίτερα σημαντικά για την παρακολούθηση πιθανής δραστηριότητας Golden Ticket.
| Αναγνωριστικό συμβάντος | Περιγραφή |
|---|---|
| 4768 | Αίτημα εισιτηρίου ελέγχου ταυτότητας Kerberos |
| 4769 | Αίτημα εισιτηρίου εξυπηρέτησης Kerberos |
| 4624 | Επιτυχής σύνδεση |
| 4672 | Προνομιακή σύνδεση |
Οι αναλυτές SOC συνήθως δημιουργούν κανόνες συσχέτισης που προσδιορίζουν ανωμαλίες σε αυτά τα συμβάντα.
Τα κοινά μοτίβα ανίχνευσης περιλαμβάνουν:
• Αιτήματα εισιτηρίων υπηρεσίας χωρίς προηγούμενο αίτημα έκδοσης εισιτηρίου
• Προνομιακές συνδέσεις που προέρχονται από μη αναμενόμενους κεντρικούς υπολογιστές
• Εισιτήρια Kerberos με μη κανονικούς τύπους κρυπτογράφη��ης
• Εισιτήρια με εξαιρετικά μεγάλες περιόδους ισχύος
Παράδειγμα λογικής ανίχνευσης για ύποπτη δραστηριότητα Kerberos:
index=windows EventCode=4769
| τα στατιστικά μετράνε ανά χρήστη, src_ip
| όπου καταμ��τρηση > 50
Αυτό το ερώτημα επισημαίνει λογαριασμούς που δημιουργούν μεγάλο αριθμό αιτημάτων εισιτηρίων υπηρεσίας, τα οποία μπορεί να υποδηλώνουν μη φυσιολογική συμπεριφορά ελέγχου ταυτότητας.
Μια άλλη χρήσιμη στρατηγική ανίχνευσης περιλαμβάνει τη συσχέτιση προνομιακών συμβάντων σύνδεσης.
index=windows EventCode=4672
| τα στατιστικά μετράνε ανά χρήστη, κεντρικό υπολογιστή
Εάν εμφανίζονται προνομιούχες συνδέσεις σε κεντρικούς υπολογιστές όπου οι διαχειριστές συνήθως δεν ελέγχουν την ταυτότητα, η δραστηριότητα θα πρέπει να διερευνηθεί.
Η αποτελεσματική ανίχνευση Golden Ticket απαιτεί συχνά συνδυασμό πολλαπλών πηγών δεδομένων, συμπεριλαμβανομένης της τηλεμετρίας τελικού σημείου, των αρχείων καταγραφής ελέγχου ταυτότητας και των συστημάτων ανάλυσης ταυτότητας.
Σενάρια συμβάντων πραγματικού κόσμου που περιλαμβάνουν επιθέσεις Golden Ticket

Οι επιθέσεις Golden Ticket εμφανίστηκαν σε πολυάριθμες υποθέσεις εισβολής στον κυβερνοχώρο στον πραγματικό κόσμο που αφορούσανπροηγμένους παράγοντες απειλών.
Αυτές οι επιθέσεις χρησιμοποιούνται συνήθως αφού οι εισβολείς αποκτήσουν δικαιώματα διαχειριστή τομέα, επιτρέποντάς τους να διατηρούν μόνιμη πρόσβαση ακόμα κι αν οι υπερασπιστές επιχειρήσουν βήματα αποκατάστασης, όπως επαναφορά κωδικού πρόσβασης.
Ένα τυπικό σενάριο εισβολής μπορεί να ακολουθεί αυτή τη σειρά:
- Αρχική πρόσβαση μέσω phishing ή εκμετάλλευσης
- Κλιμάκωση προνομίων σε παραβιασμένα συστήματα
- Απόρριψη διαπιστευτηρίων από μνήμη LSASS
- Εξαγωγή του κατακερματισμού λογαριασμού KRBTGT
- Δημιουργία πλαστών εισιτηρίων Kerberos
- Πλευρική κίνηση σε συστήματα τομέα
Μόλις οι εισβολείς δημιουργήσουν ένα Golden Ticket, μπ��ρούν να ελέγξουν την ταυτότητα σε οποιαδήποτε υπηρεσία εντός του τομέα χωρίς να χρειάζεται επανέλεγχος ταυτότητας.
Αυτό τους επιτρέπει να εκτελούν διάφορες κακόβουλες ενέργειες, όπως:
• Πρόσβαση σε ευαίσθητα κοινόχρηστα αρχεία
• Ανάπτυξη κακόβουλου λογισμικού στα τελικά σημεία
• Δημιουργία νέων λογαριασμών διαχείρισης
• Διήθηση εμπιστευτικών δεδομένων
Επειδή το πλαστό εισιτήριο μπορεί να παραμείνει σε ισχύ για μεγάλα χρονικά διαστήματα, οι εισβολείς μπορούν να επιστρέψουν στο δίκτυο ακόμη και όταν οι ομάδες αντιμετώπισης περιστατικών πιστέψουν ότι η παραβίαση έχει περιοριστεί.
Αυτή η ικανότητα επιμονής καθιστά τις επιθέσεις Golden Ticket ιδιαίτερα επικίνδυνες για περιβάλλοντα μεγάλων επιχειρήσεων.
Η ομάδα ασφαλείας, επομένως, αντιμετωπίζει εκ νέου τον συμβιβασμό KRBTGT ωςκρίσιμο περιστατικό ασφαλείας που απαιτεί άμεσο περιορισμό και αποκατάσταση.
Βέλτιστες πρακτικές για σκλήρυνση Active Directory
Η αποτροπή επιθέσεων Golden Ticket απαιτεί ενίσχυση της στάσης ασ��αλείας του περιβάλλοντος Active Directory.
Δεδομένου ότι ο λογαριασμός KRBTGT λειτουργεί ως η κρυπτογραφική ρίζα εμπιστοσύνης για τον έλεγχο ταυτότητας Kerberos, η προστασία της προνομιακής πρόσβασης είναι η πιο σημαντική αμυντική στρατηγική.
Οι ομάδες ασφαλείας θα πρέπει να εφαρμόζουν τις ακόλουθες βέλτιστες πρακτικές.
Περιορίστε τα δικαιώματα διαχειριστή τομέα
Τα υπερβολικά διοικητικά προνόμια αυξάνουν την πιθανότητα παραβίασης διαπιστευτηρίων. Οι οργανισμοί θα πρέπει να περιορίζουν τους λογαριασμούς διαχειριστή τομέα και να παρακολουθούν προσεκτικά τη χρήση τους.
Εφαρμογή κλιμακωτής πρόσβασης διαχειριστή
Ένα κλιμακωτό μοντέλο διαχείρισης διαχωρίζει τους ρόλους διαχείρισης σε διαφορετικά συστήματα, μειώνοντας τον κίνδυνο κλιμάκωσης των προνομίων των εισβολέων.
Ενεργοποίηση μηχανισμών προστασίας διαπιστευτηρίων
Τα σύγχρονα περιβάλλοντα των Windows περιλαμβάνουν χαρακτηριστικά ασφαλείας που αποτρέπουν την κλοπή διαπιστευτηρίων από τη μνήμη του συστήματος.
Τα παραδείγματα περιλαμβάνουν:
• Windows Credential Guard
• Προστασία LSASS
• Ασφαλείς διοικητικούς σταθμούς εργασίας
Παρακολούθηση δραστηριότητας ελέγχου ταυτότητας
Η συνεχής παρακολούθηση των αρχείων καταγραφής ελέγχου ταυτότητας βοηθά στην έγκαιρη ανίχνευση ύποπτης δραστηριότητας Kerberos.
Οι οργανισμοί θα πρέπει να αναλύσουν:
• Προνομιακά συμβάντα σύνδεσης
• Αιτήματα εισιτηρίων Kerberos
• Ασυνήθιστα μοτίβα ελέγχου ταυτότητας
Εκτελέστε τακτική εναλλαγή κωδικού πρόσβασης KRBTGT
Η περιοδική περιστροφή του κωδικού πρόσβασης KRBTGT μειώνει τον κίνδυνο να παραμείνουν χρησιμοποιήσιμα τα προηγούμενα κλεμμένα hashes.
Η διαδικασία επαναφοράς πρέπει να εκτελεστεί δύο φορές για να ακυρωθούν όλα τα υπάρχοντα εισιτήρια Kerberos.
Η εφαρμογή αυτών των αμυντικών πρακτικών μειώνει σημαντικά την επιφάνεια επίθεσης που σχετίζεται με τον έλεγχο ταυτότητας Kerberos.
Η κλιμάκωση τουΙσραήλ Ιράν πόλεμοςέχει εγείρει ανησυχίες για την παγκόσμια ασφάλεια στον κυβερνοχώρο, καθώς οι επιθέσεις που συνδέονται με γεωπολιτικές εντάσεις συχνά εξαπλώνονται πέρα από την αρχική ζώνη σύγκρουσης.
Τελικές σκέψε��ς
Οι επιθέσεις Golden Ticket αντιπροσωπεύουν μια από τις πιο σοβαρές απειλές για περιβάλλοντα Active Directory, επειδή υπονομεύουν το μοντέλο εμπιστοσύνης του ελέγχου ταυτότητας Kerberos.
Μόλις οι εισβολείς αποκτήσουν τον κατακερματισμό του λογαριασμού KRBTGT, μπορούν να πλαστογραφήσουν εισιτήρια ελέγχου ταυτότητας που παρέχουν πρόσβαση σε όλο τον τομέα και τους επιτρέπουν να πλαστοπροσωπήσουν οποιονδήποτε χρήστη. Οι παραδοσιακοί έλεγχοι ασφαλείας ενδέχεται να αποτύχουν να ανιχνεύσουν αυτήν τη δραστηριότητα επειδή τα πλαστά εισιτήρια φαίνονται νόμιμα.
Οι οργανισμοί πρέπει επομένως να αντιμετωπίζουν την υποδομή ταυτότητας ως πρωταρχικό όριο ασφαλείας. Ισχυροί προνομιούχοι έλεγχοι πρόσβασης, συνεχής παρακολούθηση συμβάντων ελέγχου ταυτότητας και περιοδική εναλλαγή κωδικού πρόσβασης KRBTGT είναι απαραίτητα για τη μείωση του αντίκτυπου αυτής της επίθεσης.
Για τις ομάδες SOC, η μηχανική ανίχνευσης διαδραματίζει κρίσιμο ρόλο. Ο συσχετισμός των αρχείων καταγραφής Kerberos, ο εντοπισμός μη φυσιολογικών μοτίβων ελέγχου ταυτότητας και η παρακολούθηση της χρήσης προνομιούχων λογαριασμών μπορούν να αποκαλύψουν πρώιμα σημάδια συμβιβασμού προτού οι εισβολείς δημιουργήσουν μακροπρόθεσμη εμμονή.
Στα σύγχρονα εταιρικά περιβάλλοντα, η προστασία συστημάτων ταυτότητας δεν είναι πλέον προαιρετική. Είναι ένα από τα πιο σημαντικά στοιχεία της αμυντικήςκυβερνοασφάλειαστρατηγική.
Εάν είστε νέος στις πλατφόρμες αυτοματισμού, θα πρέπει πρώτα να μάθετετι είναι το n8n ώστε να καταλαβαίνετε πώς λειτουργούν οι ροές εργασίας, ο χώρος αποθήκευσης διαπιστευτηρίων και οι ενσωματώσεις προτού ασφαλίσετε το περιβάλλον σας.
Συχνές Ερωτήσεις
Τι είναι ο λογαριασμός KRBTGT στην υπηρεσία καταλόγου Active Directory;
Ο λογαριασμός KRBTGT είναι ένας ενσωματωμένος λογαριασμός υπηρεσίας που χρησιμοποιείται από το Κέντρο Διανομής Κλειδιών Kerberos για την υπογραφή και την κρυπτογράφηση Εισιτηρίων Εκχώρησης Εισιτηρίων που εκδίδονται κατά τον έλεγχο ταυτότητας.
Γιατί είναι επικίνδυνη η επίθεση στο Golden Ticket;
Η επίθεση επιτρέπει στους εισβολείς να πλαστογραφούν εισιτήρια ελέγχου ταυτότητας Kerberos, επιτρέποντάς τους να πλαστογραφούν οποιονδήποτε χρ��στη και να έχουν πρόσβαση σε πόρους τομέα χωρίς πραγματικό έλεγχο ταυτότητας.
Ποια εργαλεία χρησιμοποιούνται για επιθέσεις Golden Ticket;
Οι ερευνητές ασφαλείας παρατηρούν συχνά εργαλεία όπως τα Mimikatz, Rubeus και Impacket να χρησιμοποιούνται για τη δημιουργία πλαστών εισιτηρίων Kerberos.
Πώς μπορούν οι οργανισμοί να εντοπίσουν επιθέσεις Golden Ticket;
Η ανίχνευση βασίζεται στην ανάλυση των αρχείων καταγραφής ελέγχου ταυτότητας Kerberos, στον εντοπισμό μη φυσιολογικών χρόνων ζωής εισιτηρίων και στη συσχέτιση ύποπτης δραστηριότητας σύνδεσης σε πλατφόρμες SIEM.
Πώς θα σταματήσετε μια επίθεση Golden Ticket;
Η επαναφορά του κωδικού πρόσβασης του λογαριασμού KRBTGT δύο φορές ακυρώνει όλα τα υπάρχοντα εισιτήρια Kerberos και αφαιρεί τα πλαστά διακριτικά ελέγχου ταυτότητας που δημιουργήθηκαν από εισβολείς.
