Explicación del ataque del billete dorado: adquisición del dominio Kerberos
Cyber Threats & Attacks

Explicación del ataque del billete dorado: adquisición del dominio Kerberos

Por Cyber Lad Team·

Los entornos de Active Directory dependen en gran medida del protocolo de autenticación Kerberos para gestionar la identidad y el acceso a través de las redes empresariales. Si bien Kerberos está diseñado para proporcionar una autenticación segura y eficiente, el protocolo contiene suposiciones estructurales que los atacantes pueden explotar una vez que obtienen acceso privilegiado.

Uno de los ataques más poderosos dirigidos a este modelo de confianza es elAtaque del Boleto Dorado. En este escenario, un atacante falsifica un ticket de concesión de tickets (TGT) de Kerberos utilizando el hash de la cuenta KRBTGT, lo que le permite hacerse pasar por cualquier usuario y acceder a prácticamente cualquier recurso dentro del dominio.

Debido a que la autenticación Kerberos se basa en firmas criptográficas en lugar de una verificación continua de credenciales, los controladores de dominio confiarán en un ticket falsificado que contenga una firma KRBTGT válida. Esto permite a los atacantes eludir muchos controles de autenticación tradicionales y mantener la persistencia a largo plazo.

Los ataques Golden Ticket suelen aparecer en la fase posterior a la explotación de intrusiones avanzadas, a menudo después de que los atacantes comprometen un controlador de dominio o extraen credenciales confidenciales. Una vez ejecutado con éxito, el atacante controla eficazmente la infraestructura de identidad de la organización.

Para equipos de seguridad yAnalistas de SOC, comprender cómo funcionan los ataques Golden Ticket es fundamental para la ingeniería de detección, la respuesta a incidentes y el fortalecimiento de Active Directory.

¿Qué es un ataque con billete dorado?

golden ticket attack

Un ataque Golden Ticket es una técnica que abusa del sistema de autenticación Kerberos utilizado por Microsoft Active Directory. El ataque permite a los adversarios generar tickets de autenticación falsificados que otorgan acceso sin restricciones a los recursos del dominio.

En un entorno Kerberos estándar, la autenticación comienza cuando un usuario inicia sesión y solicita un ticket de concesión de tickets desde el centro de distribución de claves ubicado en el controlador de dominio. El KDC valida las credenciales del usuario y emite un TGT firmado que el cliente utiliza posteriormente para solicitar acceso a los servicios de red.

La seguridad de este proceso depende enteramente delCuenta de servicio KRBTGT, que firma todos los tickets de Kerberos generados por el controlador de dominio. Si un atacante obtiene el hash de contraseña de esta cuenta, puede generar sus propios tickets sin conexión.

Estos tickets falsificados contienen identidades de usuario, niveles de privilegio y duración de los tickets arbitrarios. Dado que la firma del ticket parece válida, los controladores de dominio la tratan como autenticación legítima.

Las características clave de un ataque Golden Ticket incluyen:

  • Tickets Kerberos falsificados que otorgan tickets
  • Suplantación de administrador de dominio
  • Autenticación sin contactar con el controlador de dominio
  • Períodos de validez de los billetes extremadamente largos
  • Acceso persistente al dominio

Básicamente, el ataque pasa por alto la verificación de identidad porque Kerberos confía en la firma criptográfica adjunta al ticket.

Una vez que los atacantes poseen un Golden Ticket válido, pueden solicitar tickets de servicio para cualquier sistema, incluidos servidores de archivos, bases de datos y controladores de dominio.

Esta capacidad proporciona efectivamentecontrol administrativo de todo el dominio.

Muchas amenazas en línea hoy en día están vinculadas afraude de adquisición de cuenta,donde los atacantes obtienen acceso a su cuenta utilizando datos de inicio de sesión robados.

Las organizaciones deben prepararse con antelación paraAPRA CPS 230para asegurarse de que sus controles de riesgo operativo, subcontratación y continuidad del negocio cumplan con las expectativas regulatorias.

Si desea mejorar su configuración de seguridad, lea nuestra guía enciberseguridad para despachos de abogadospara ver las mejores estrategias de protección para los profesionales del derecho.

Cómo funciona la autenticación Kerberos en Active Directory

golden ticket attack

Comprender el ataque Golden Ticket requiere una comprensión clara del flujo de trabajo de autenticación Kerberos dentro de un dominio de Active Directory.

Kerberos opera como un sistema de autenticación basado en tickets que permite a los usuarios acceder a servicios sin enviar contraseñas repetidamente a través de la red.

El proceso de autenticación se basa en tres componentes principales.

ComponenteRol
ClienteUsuario o sistema que solicita autenticación
Centro de distribución de clavesEl recurso al que el usuario desea acceder
Servidor de servicioRecurso al que el usuario desea acceder

El flujo de trabajo de autenticación Kerberos normalmente sigue estos pasos:

  1. Un usuario inicia sesión en un sistema unido a un dominio
  2. El cliente envía una solicitud de autenticación al Centro de distribución de claves
  3. El KDC verifica las credenciales y emite un ticket de concesión de ticket
  4. El TGT se cifra utilizando la clave de cuenta KRBTGT
  5. El cliente utiliza el TGT para solicitar tickets de servicio para los recursos del dominio

Este diseño reduce la sobrecarga de la red porque la contraseña del usuario no se transmite repetidamente. En cambio, el cliente simplemente presenta un billete emitido previamente.

Sin embargo, el sistema asume que la cuenta KRBTGT permanece segura. Si los atacantes obtienen el hash de esta cuenta, pueden generar tickets falsificados que eluden el proceso de verificación normal.

Debido a que Kerberos se basa en la confianza criptográfica en lugar de verificaciones de identidad en tiempo real, el controlador de dominio aceptará un ticket falsificado como legítimo si contiene una firma válida.

Este modelo de confianza es precisamente lo que los atacantes explotan durante un ataque Golden Ticket.

Cómo obtienen los atacantes el hash KRBTGT

Antes de generar un Golden Ticket, los atacantes deben obtener el hash NTLM de la cuenta KRBTGT, que funciona como clave de firma maestra para la autenticación Kerberos.

Esto suele ocurrir después de que los atacantes obtienen acceso privilegiado al entorno de Active Directory.

Se utilizan habitualmente varias técnicas para extraer el hash KRBTGT.

Volcado de credenciales

Los atacantes frecuentemente descargan credenciales de la memoria utilizando herramientas como Mimikatz. Esta herramienta puede extraer contraseñas de texto sin formato y hashes NTLM del proceso LSASS en sistemas Windows.

Extracción de base de datos NTDS.dit

El archivo de base de datos de Active Directory NTDS.dit contiene hashes de credenciales para cuentas de dominio. Si los atacantes obtienen una copia de este archivo de un controlador de dominio, pueden extraer el hash KRBBTGT.

Ataque DCSync

Otro método común es el ataque DCSync. Esta técnica abusa de los protocolos de replicación de Active Directory para hacerse pasar por un controlador de dominio y solicitar hashes de contraseñas de controladores de dominio legítimos.

Abuso de acceso privilegiado

Los atacantes que ya tienen privilegios de administrador de dominio pueden consultar el directorio directamente para obtener información de credenciales.

Una vez que se conocen el hash KRBTGT y el SID del dominio, los atacantes tienen todo lo necesario para falsificar tickets de Kerberos.

Estos elementos forman la base del ataque Golden Ticket.

Cómo los atacantes generan un billete dorado

Después de obtener el hash KRBTGT, los atacantes pueden comenzar a crear tickets Kerberos falsificados.

Las herramientas ofensivas especializadas automatizan este proceso.

Las herramientas comunes incluyen:

  • Mimikatz
  • Rubeus
  • Impacto
  • Kekeo

Con estas herramientas, los atacantes crean un ticket de concesión de tickets que contiene atributos personalizados como nombre de usuario, membresía de grupo y tiempo de vencimiento.

La información típica requerida para crear un Boleto Dorado incluye:

ParámetroDescripción
Nombre de dominioDominio de destino de Active Directory
SID de dominioIdentificador de seguridad del dominio
Hash KRBTGTClave de firma de Kerberos
Nombre de usuarioIdentidad a suplantar

Una vez generado, el ticket se inyecta en la memoria de sesión del atacante. A partir de ese momento, el atacante puede autenticarse en los servicios del dominio sin interactuar con el controlador del dominio.

El billete falsificado actúa efectivamente como una credencial maestra que otorga acceso al dominio.

Los atacantes suelen crear tickets con tiempos de caducidad extremadamente largos para poder mantener la persistencia incluso después de restablecer la contraseña.

Debido a que el ticket en sí contiene la identidad y los privilegios del usuario, permite a los atacantes hacerse pasar por cuentas con privilegios elevados, como Administrador de dominio.

Ataques de boleto dorado versus boleto plateado

Los ataques Golden Ticket se comparan frecuentemente con otro ataque Kerberos llamadoAtaque del billete plateado. Aunque ambos involucran boletos falsificados, su alcance e impacto difieren significativamente.

CaracterísticaAtaque del billete doradoAtaque del billete plateado
ObjetivoTodo el dominio de Active DirectoryServicio individual
Credencial requeridaHash KRBTGTHash de cuenta de servicio
Nivel de privilegioAcceso específico al servicioAcceso específico al servicio
Dificultad de detecciónAltoModerado
PersistenciaLargo plazoLimitado

Los ataques Golden Ticket afectan a toda la infraestructura de autenticación porque los controladores de dominio reconocen el ticket falsificado.

Los Silver Tickets solo otorgan acceso a servicios específicos, como servidores de archivos o bases de datos.

Por esta razón, los ataques Golden Ticket representan un riesgo mucho mayor y a menudo indican un compromiso grave del dominio.

Indicadores de un ataque del billete dorado

golden ticket attack

Los ataques Golden Ticket pueden ser difíciles de detectar porque los tickets de autenticación parecen criptográficamente válidos.

Sin embargo, un análisis cuidadoso de los registros de autenticación y los patrones de comportamiento puede revelar anomalías.

Los equipos de seguridad deben monitorear los siguientes indicadores.

Vida útil de los billetes inusualmente larga

Los tickets de Kerberos suelen tener períodos de vencimiento definidos. En ocasiones, los atacantes crean tickets con una vida útil extremadamente larga.

Tickets de servicio sin solicitudes de TGT

Se produce un patrón sospechoso cuando aparecen solicitudes de tickets de servicio en registros sin una solicitud TGT correspondiente.

Eventos de inicio de sesión privilegiados

Los inicios de sesión con privilegios inesperados, especialmente aquellos que involucran membresía en un grupo de administración de dominio, pueden indicar abuso de tickets.

Los ID de eventos de Windows importantes incluyen:

ID de eventoSignificado
4768Solicitud de ticket de autenticación Kerberos
4769Solicitud de ticket de servicio Kerberos
4624Inicio de sesión exitoso
4672Privilegios especiales asignados

Los equipos de SOC a menudo correlacionan estos registros con la telemetría de terminales y análisis SIEM para detectar patrones sospechosos.

Técnicas de detección de ataques con billetes dorados

La detección eficaz requiere monitorear la actividad de identidad en múltiples fuentes de datos.

Los equipos de seguridad suelen combinar supervisión de puntos finales, registros de autenticación y reglas de correlación SIEM.

Las técnicas de detección clave incluyen:

Análisis de tickets de Kerberos

Supervise anomalías en los atributos del ticket como:

  • Tipos de cifrado inusuales
  • Campos de dominio no válidos
  • Plazos de vencimiento extremadamente largos

Monitoreo de acceso privilegiado

Realice un seguimiento del uso anormal de los privilegios de administrador de dominio en todos los puntos finales.

Análisis del comportamiento de autenticación

Los sistemas de análisis de identidad pueden detectar desviaciones del comportamiento típico de inicio de sesión.

Reglas de correlación SIEM

Ejemplo de lógica de detección:

  • Solicitud de ticket de servicio sin solicitud previa de TGT
  • Inicio de sesión privilegiado desde un host inusual
  • Autenticación mediante cuentas deshabilitadas

Las plataformas de detección avanzada combinan datos de registro, telemetría de red y análisis de comportamiento para identificar la actividad de tickets falsificados.

Prevención de ataques de billetes dorados

Para prevenir los ataques Golden Ticket es necesario proteger la infraestructura de identidad de Active Directory.

Varias estrategias defensivas reducen significativamente el riesgo.

Rotación de contraseñas de KRBTGT

Restablecer la contraseña de KRBTGT invalida los boletos emitidos anteriormente. La contraseña se debe rotar dos veces para eliminar por completo los boletos falsificados.

Acceso administrativo por niveles

Limitar el acceso privilegiado reduce la posibilidad de que el dominio se vea comprometido.

Controles de seguridad de terminales

Mecanismos de protección de credenciales como:

  • Protección LSASS
  • Guardia de credenciales
  • EDRseguimiento

ayudar a prevenir el volcado de credenciales.

Monitoreo de Directorio Activo

La supervisión continua de los registros de autenticación permite la detección temprana de actividades sospechosas.

Las organizaciones que tratan los sistemas de identidad como infraestructura de seguridad crítica están mejor posicionadas para prevenir estos ataques.

Ciclo de vida del ataque Golden Ticket

FaseActividad del atacanteOportunidad de defensor
Compromiso inicialIntrusión en el punto finalDetección de puntos finales
Escalada de privilegiosAcceso de administrador de dominioMonitoreo de acceso privilegiado
Extracción de credencialesRobo de hash de KRBTGTProtección de credenciales
Falsificación de billetesCrear billete doradoDetección SIEM
PersistenciaControl de dominioRotación KRBTGT

Mapeo de MITRE ATT&CK para ataques de boletos dorados

Los ataques Golden Ticket se clasifican formalmente en el marco MITRE ATT&CK comoT1558.001 bajo las tácticas de Evasión de Defensa y Acceso a Credenciales. Esta clasificación destaca el papel de la falsificación de tickets de Kerberos al permitir a los atacantes eludir la verificación de identidad y mantener el acceso no autorizado.

Comprender el mapeo MITRE ayuda a los equipos de SOC a alinear la ingeniería de detección con los marcos de inteligencia de amenazas utilizados en toda la industria.

Técnica MITREDescripción
T1558Robar o falsificar entradas Kerberos
T1558.001Boleto Dorado
T1003Volcado de credenciales
T1078Cuentas válidas

Los ataques del Boleto Dorado rara vez son eventos aislados. Por lo general, aparecen como parte de una cadena de ataque más amplia que incluye volcado de credenciales, escalada de privilegios y movimiento lateral. Una vez que los atacantes obtienen el hash KRBTGT, pueden falsificar tickets que otorgan privilegios de administrador de dominio.

Desde una perspectiva defensiva, asignar alertas a técnicas MITRE permite a los equipos de seguridad crear estrategias de detección estructuradas. Por ejemplo, una alerta de volcado de credenciales seguida de una actividad inusual de Kerberos puede indicar una alta probabilidad de intentos de falsificación de tickets.

El mapeo MITRE también ayudaequipos de caza de amenazas para identificar técnicas relacionadas que los atacantes pueden utilizar junto con los ataques Golden Ticket. Estos pueden incluir extracción de tickets de Kerberos, ataques de pase de ticket y manipulación de tickets de servicio.

Las organizaciones que incorporan marcos de detección basados ​​en MITRE a menudo logran una mejor visibilidad de los ataques basados ​​en identidad porque analizan la actividad en múltiples etapas de ataque en lugar de centrarse en una sola alerta.

Estrategia de detección de Splunk para ataques Golden Ticket

Los equipos de operaciones de seguridad confían con frecuencia enPlataformas SIEMcomo Splunk para detectar actividades sospechosas de autenticación Kerberos.

La detección de Golden Ticket en Splunk generalmente implica analizar los registros de seguridad de Windows generados por los controladores de dominio. Estos registros contienen información detallada sobre las solicitudes de tickets de Kerberos y los eventos de autenticación.

Varias identificaciones de eventos son particularmente importantes para monitorear la posible actividad del Boleto Dorado.

ID de eventoDescripción
4768Solicitud de ticket de autenticación Kerberos
4769Solicitud de ticket de servicio Kerberos
4624Inicio de sesión exitoso
4672Inicio de sesión privilegiado

Los analistas de SOC suelen crear reglas de correlación que identifican anomalías en estos eventos.

Los patrones de detección comunes incluyen:

• Solicitudes de ticket de servicio sin una solicitud de ticket de concesión de ticket anterior
• Inicios de sesión privilegiados que se producen desde hosts inesperados
• Tickets de Kerberos con tipos de cifrado anormales
• Billetes con períodos de validez extremadamente largos

Ejemplo de lógica de detección de actividad sospechosa de Kerberos:

índice=windows Código de evento=4769
| recuento de estadísticas por usuario, src_ip
| donde cuenta > 50

Esta consulta resalta las cuentas que generan una gran cantidad de solicitudes de tickets de servicio, lo que puede indicar un comportamiento de autenticación anormal.

Otra estrategia de detección útil implica correlacionar eventos de inicio de sesión privilegiados.

índice=windows Código de evento=4672
| recuento de estadísticas por usuario, host

Si aparecen inicios de sesión privilegiados en hosts donde los administradores normalmente no se autentican, se debe investigar la actividad.

La detección eficaz del Golden Ticket a menudo requiere combinar múltiples fuentes de datos, incluida la telemetría de terminales, registros de autenticación y sistemas de análisis de identidad.

Escenarios de incidentes del mundo real que involucran ataques con billetes dorados

golden ticket attack

Los ataques Golden Ticket han aparecido en numerosos casos de intrusión cibernética del mundo real que involucranactores de amenazas avanzadas.

Estos ataques se utilizan comúnmente después de que los atacantes obtienen privilegios de administrador de dominio, lo que les permite mantener el acceso persistente incluso si los defensores intentan tomar medidas correctivas, como restablecer la contraseña.

Un escenario de intrusión típico podría seguir esta secuencia:

  1. Acceso inicial mediante phishing o explotación
  2. Escalada de privilegios en sistemas comprometidos
  3. Volcado de credenciales desde la memoria LSASS
  4. Extracción del hash de la cuenta KRBTGT
  5. Creación de tickets Kerberos falsificados
  6. Movimiento lateral entre sistemas de dominio

Una vez que los atacantes generan un Boleto Dorado, pueden autenticarse en cualquier servicio dentro del dominio sin necesidad de volver a autenticarse.

Esto les permite realizar varias acciones maliciosas, entre ellas:

• Acceso a archivos compartidos confidenciales
• Implementación de malware en todos los puntos finales
• Creación de nuevas cuentas administrativas
• Exfiltración de datos confidenciales

Debido a que el ticket falsificado puede seguir siendo válido durante largos períodos, los atacantes pueden regresar a la red incluso después de que los equipos de respuesta a incidentes crean que la infracción se ha contenido.

Esta capacidad de persistencia hace que los ataques Golden Ticket sean particularmente peligrosos para entornos de grandes empresas.

Por lo tanto, el equipo de seguridad vuelve a tratar el compromiso de KRBTGT como unincidente de seguridad crítico que requiere contención y remediación inmediata.

Mejores prácticas para reforzar Active Directory

Para prevenir los ataques Golden Ticket es necesario fortalecer la postura de seguridad del entorno de Active Directory.

Dado que la cuenta KRBTGT actúa como raíz criptográfica de confianza para la autenticación Kerberos, proteger el acceso privilegiado es la estrategia defensiva más importante.

Los equipos de seguridad deben implementar las siguientes mejores prácticas.

Restringir los privilegios del administrador de dominio

Los privilegios administrativos excesivos aumentan la probabilidad de que se pongan en peligro las credenciales. Las organizaciones deben limitar las cuentas de administrador de dominio y monitorear cuidadosamente su uso.

Implementar acceso administrativo por niveles

Un modelo de administración por niveles separa las funciones administrativas en diferentes sistemas, lo que reduce el riesgo de que los atacantes puedan aumentar los privilegios.

Habilitar mecanismos de protección de credenciales

Los entornos Windows modernos incluyen funciones de seguridad que evitan el robo de credenciales de la memoria del sistema.

Los ejemplos incluyen:

• Protección de credenciales de Windows
• Protección LSASS
• Estaciones de trabajo administrativas seguras

Supervisar la actividad de autenticación

La supervisión continua de los registros de autenticación ayuda a detectar tempranamente actividades sospechosas de Kerberos.

Las organizaciones deberían analizar:

• Eventos de inicio de sesión privilegiados
• Solicitudes de tickets de Kerberos
• Patrones de autenticación inusuales

Realizar una rotación regular de contraseñas de KRBTGT

Rotar la contraseña KRBTGT periódicamente reduce el riesgo de que los hashes previamente robados sigan siendo utilizables.

El proceso de reinicio debe realizarse dos veces para invalidar todos los tickets de Kerberos existentes.

La implementación de estas prácticas defensivas reduce significativamente la superficie de ataque asociada con la autenticación Kerberos.

La escalada delguerra israel iranha planteado preocupaciones de ciberseguridad global, ya que los ataques vinculados a tensiones geopolíticas a menudo se extienden más allá de la zona de conflicto original.

Pensamientos finales

Los ataques Golden Ticket representan una de las amenazas más graves para los entornos de Active Directory porque socavan el modelo de confianza de la autenticación Kerberos.

Una vez que los atacantes obtienen el hash de la cuenta KRBTGT, pueden falsificar tickets de autenticación que otorgan acceso a todo el dominio y les permiten hacerse pasar por cualquier usuario. Los controles de seguridad tradicionales pueden no detectar esta actividad porque los billetes falsificados parecen legítimos.

Por lo tanto, las organizaciones deben tratar la infraestructura de identidad como un límite de seguridad principal. Fuertes controles de acceso privilegiado, monitoreo continuo de eventos de autenticación y rotación periódica de contraseñas KRBTGT son esenciales para reducir el impacto de este ataque.

Para los equipos SOC, la ingeniería de detección juega un papel fundamental. Correlacionar los registros de Kerberos, identificar patrones de autenticación anormales y monitorear el uso de cuentas privilegiadas puede revelar signos tempranos de compromiso antes de que los atacantes establezcan una persistencia a largo plazo.

En los entornos empresariales modernos, proteger los sistemas de identidad ya no es opcional. Es uno de los elementos defensivos más importantesciberseguridadestrategia.

Si es nuevo en las plataformas de automatización, primero debe aprenderque es n8n para que comprenda cómo funcionan los flujos de trabajo, el almacenamiento de credenciales y las integraciones antes de proteger su entorno.

Preguntas frecuentes

¿Qué es la cuenta KRBTGT en Active Directory?

La cuenta KRBTGT es una cuenta de servicio integrada utilizada por el Centro de distribución de claves Kerberos para firmar y cifrar los tickets de concesión de tickets emitidos durante la autenticación.

¿Por qué es peligroso el ataque del Boleto Dorado?

El ataque permite a los atacantes falsificar tickets de autenticación Kerberos, lo que les permite hacerse pasar por cualquier usuario y acceder a recursos del dominio sin autenticación real.

¿Qué herramientas se utilizan para los ataques Golden Ticket?

Los investigadores de seguridad observan con frecuencia que se utilizan herramientas como Mimikatz, Rubeus e Impacket para generar tickets Kerberos falsificados.

¿Cómo pueden las organizaciones detectar los ataques Golden Ticket?

La detección se basa en el análisis de los registros de autenticación de Kerberos, la identificación de tiempos de vida anormales de los tickets y la correlación de actividades de inicio de sesión sospechosas en plataformas SIEM.

¿Cómo se detiene un ataque del Boleto Dorado?

Restablecer la contraseña de la cuenta KRBTGT dos veces invalida todos los tickets de Kerberos existentes y elimina los tokens de autenticación falsificados creados por los atacantes.

¿Listo para protegerse?

Comience su viaje de seguridad hoy

Obtenga una consulta gratuita con nuestros expertos en ciberseguridad. No se requiere compromiso.