गोल्डन टिकट हमले की व्याख्या: केर्बरोस डोमेन अधिग्रहण
Cyber Threats & Attacks

गोल्डन टिकट हमले की व्याख्या: केर्बरोस डोमेन अधिग्रहण

द्वारा Cyber Lad Team·

सामग्री तालिका

सक्रिय निर्देशिका वातावरण एंटरप्राइज़ नेटवर्क में पहचान और पहुंच को प्रबंधित करने के लिए केर्बरोस प्रमाणीकरण प्रोटोकॉल पर बहुत अधिक निर्भर करता है। जबकि केर्बरोस को सुरक्षित और कुशल प्रमाणीकरण प्रदान करने के लिए डिज़ाइन किया गया है, प्रोटोकॉल में संरचनात्मक धारणाएं शामिल हैं जिनका हमलावर विशेषाधिकार प्राप्त पहुंच प्राप्त करने के बाद फायदा उठा सकते हैं।

इस ट्रस्ट मॉडल को लक्षित करने वाले सबसे शक्तिशाली हमलों में से एक हैगोल्डन टिकट हमला. इस परिदृश्य में, एक हमलावर केआरबीटीजीटी खाता हैश का उपयोग करके एक केर्बरोस टिकट ग्रांटिंग टिकट (टीजीटी) बनाता है, जिससे उन्हें किसी भी उपयोगकर्ता का प्रतिरूपण करने और डोमेन के भीतर वस्तुतः किसी भी संसाधन तक पहुंचने की अनुमति मिलती है।

क्योंकि केर्बरोस प्रमाणीकरण निरंतर क्रेडेंशियल सत्यापन के बजाय क्रिप्टोग्राफ़िक हस्ताक्षरों पर निर्भर करता है, एक जाली टिकट जिसमें वैध केआरबीटीजीटी हस्ताक्षर होता है, उस पर डोमेन नियंत्रकों द्वारा भरोसा किया जाएगा। यह हमलावरों को कई पारंपरिक प्रमाणीकरण नियंत्रणों को बायपास करने और दीर्घकालिक दृढ़ता बनाए रखने की अनुमति देता है।

गोल्डन टिकट हमले आमतौर पर उन्नत घुसपैठ के शोषण के बाद के चरण में दिखाई देते हैं, अक्सर हमलावरों द्वारा डोमेन नियंत्रक से समझौता करने या संवेदनशील क्रेडेंशियल निकालने के बाद। एक बार सफलतापूर्वक निष्पादित होने पर, हमलावर संगठन के पहचान बुनियादी ढांचे को प्रभावी ढंग से नियंत्रित करता है।

सुरक्षा टीमों औरके लिए एसओसी विश्लेषक, यह समझना कि गोल्डन टिकट हमले कैसे संचालित होते हैं, डिटेक्शन इंजीनियरिंग, घटना ���्रतिक्रिया और सक्रिय निर्देशिका को सख्त करने के लिए महत्वपूर्ण है।

गोल्डन टिकट अटैक क्या है?

golden ticket attack

गोल्डन टिकट हमला एक ऐसी तकनीक है जो Microsoft सक्रिय निर्देशिका द्वारा उपयोग की जाने वाली कर्बेरोस प्रमाणीकरण प्रणाली का दुरुपयोग करती है। यह हमला विरोधियों को जाली प्रमाणीकरण टिकट बनाने ���ी अनुमति देता है जो डोमेन संसाधनों तक अप्रतिबंधित पहुंच प्रदान करता है।

एक मानक केर्बरोस वातावरण में, प्रमाणीकरण तब शुरू होता है जब कोई उपयोगकर्ता लॉग इन करता है और डोमेन नियंत्रक पर स्थित कुंजी वितरण केंद्र से टिकट देने का अनुरोध करता है। केडीसी उपयोगकर्ता क्रेडेंशियल्स को मान्य करता है और एक हस्ताक्षरित टीजीटी जारी करता है जिसे क्लाइंट बाद में नेटवर्क सेवाओं तक पहुंच का अनुरोध करने के लिए उपयोग करता है।

इस प्रक्रिया की सुरक्षा पूरी तरह सेपर निर्भर करती है केआरबीटीजीटी सेवा खाता, जो डोमेन नियंत्रक द्वारा उत्पन्न सभी केर्बरोस टिकटों पर हस्ताक्षर करता है। यदि किसी हमलावर को इस खाते का पासवर्ड हैश प्राप्त हो जाता है, तो ���े ऑफ़लाइन अपने टिकट जेनरेट कर सकते हैं।

इन जाली टिकटों में मनमानी उपयोगकर्ता पहचान, विशेषाधिकार स्तर और टिकट जीवनकाल शामिल हैं। क्योंकि टिकट हस्ताक्षर वैध प्रतीत होता है, डोमेन नियंत्रक इसे वैध प्रमाणीकरण मानते हैं।

गोल्डन टिकट हमले की मुख्य विशेषताओं में शामिल हैं:

  • जाली केर्बरोस टिकट अनुदान टिकट
  • डोमेन व्यवस्थापक प्रतिरूपण
  • डोमेन नियंत्रक से संपर्क किए बिना प्रमाणीकरण
  • अत्यधिक लंबी टिकट वैधता अवधि
  • लगातार डोमेन पहुंच

हमला अनिवार्य रूप से पहचान सत्यापन को दरकिनार कर देता है क्योंकि केर्बरोस टिकट से जुड़े क्रिप्टोग्राफ़िक हस्ताक्षर पर भरोसा करता है।

एक बार जब हमलावरों के पास वैध गोल्डन टिकट हो जाता है, तो वे फ़ाइल सर्वर, डेटाबेस और डोमेन नियंत्रकों सहित किसी भी सिस्टम के लिए सेवा टिकट का अनुरोध कर सकते हैं।

यह क्षमता प्रभावी रूप सेप्रदान करती है डोमेन-व्यापी प्रशासनिक निय��त्रण.

आज कई ऑनलाइन खतरेसे जुड़े हुए हैं खाता अधिग्रहण धोखाधड़ी,जहां हमलावर चुराए गए लॉगिन विवरण का उपयोग करके आपके खाते तक पहुंच प्राप्त करते हैं।

संगठनों कोके लिए जल्दी तैयारी करनी चाहिए एपीआरए सीपीएस 230यह सुनिश्चित करने के लिए कि उनके परिचालन जोखिम, आउटसोर्सिंग और व्यापार निरंतरता नियंत्रण नियामक अपेक्षाओं को पूरा करते हैं।

यदि आप अपने सुरक्षा सेटअप में सुधार करना चाहते हैं, तोपर हमारी मार्गदर्शिका पढ़ें कानून फर्मों के लिए साइबर सुरक्षाक���नूनी पेशेवरों के लिए सर्वोत्तम सुरक्षा रणनीतियाँ देखने के लिए।

सक्रिय निर्देशिका में केर्बरोस प्रमाणीकरण कैसे काम करता है

golden ticket attack

गोल्डन टिकट हमले को समझने के लिए सक्रिय निर्देशिका डोमेन के अंदर कर्बेरोस प्रमाणीकरण वर्कफ़्लो की स्पष्ट समझ की आवश्यकता होती है।

केर्बरोस एक टिकट-आधारित प्रमाणीकरण प्रणाली के रूप में काम करता है जो उपयोगकर्ताओं को नेटवर्क पर बार-बार पासवर्ड भेजे बिना सेवाओं तक पहुंचने की अनुमति देता है।

प्रमाणीकरण प्रक���रिया तीन प्राथमिक घटकों पर निर्भर करती है।

घटकभूमिका
ग्राहकप्रमाणीकरण का अनुरोध करने वाला उपयोगकर्ता या सिस्टम
कुंजी वितरण केंद्रउपयोगकर्ता जिस संसाधन तक पहुंचना चाहता है
सेवा सर्वरवह संसाधन जिस तक उपयोगकर्ता पहुंचना चाहता है

केर्बरोस प्रमाणीकरण वर्कफ़्लो आमतौर पर इन चरणों का पालन करता है:

  1. एक उपयोगकर्ता डोमेन से जुड़े सिस्टम में लॉग इन करता है
  2. क्लाइंट कुंजी वितरण केंद्र
  3. को प्रमाणीकरण अनुरोध भेजता है केडीसी क्रेडेंशियल्स की पुष्टि करता है और टिकट अनुदान टिकट जारी करता है
  4. टीजीटी को केआरबीटीजीटी खाता कुंजी
  5. का उपयोग करके एन्क्रिप्ट किया गया है डोमेन संसाधनों के लिए सेवा टिकट का अनुरोध करने के लिए क्लाइंट TGT का उपयोग करता है

यह डिज़ाइन नेटवर्क ओवरहेड को कम करता है क्योंकि उपयोगकर्ता का पासवर्ड बार-बार प्रसारित नहीं होता है। इसके बजाय, ग्राहक केवल पहले से जारी टिकट प्रस्तुत करता है।

हालाँकि, सिस्टम मानता है कि KRBTGT खाता सुरक्षित रहता है। यदि हमलावर इस खाते का हैश प्राप्त कर लेते हैं, तो वे जाली टिकट तैयार कर सकते हैं जो सामान्य सत्यापन प्रक्रिया को बायपास कर देते हैं।

क्योंकि केर्बरोस वास्तविक समय की पहचान जांच के बजाय क्रिप्टोग्राफिक ट्रस्ट पर निर्भर करता है, डोमेन नियंत्रक ए�� जाली टिकट को वैध के रूप में स्वीकार करेगा यदि इसमें वैध हस्ताक्षर शामिल है।

यह विश्वास मॉडल बिल्कुल वही है जिसका उपयोग हमलावर गोल्डन टिकट हमले के दौरान करते हैं।

हमलावर KRBTGT हैश कैसे प्राप्त करते हैं

गोल्डन टिकट बनाने से पहले, हमलावरों को केआरबीटीजीटी खाते का एनटीएलएम हैश प्राप्त करना होगा, जो केर्बरोस प्रमाणीकरण के लिए मास्टर हस्ताक्षर कुंजी के रूप में कार्य करता है।

यह आम तौर पर तब होता है जब हमलावर सक्रिय निर्देशिका वातावरण तक विशेषाधिकार प्राप्त पहुंच प्राप्त कर लेते हैं।

केआरबीटीजीटी हैश निकालने के लिए आमतौर पर कई तकनीकों का उपयोग किया जाता है।

क्रेडेंशियल डंपिंग

हमलावर अक्सर Mimikatz जैसे टूल का उपयोग करके मेमोरी से क्रेडेंशियल्स को डंप कर देते हैं। यह टूल विंडोज़ सिस्टम में एलएसएएसएस प्रक्रिया से प्लेनटेक्स्ट पासवर्ड और एनटीएलएम हैश निकाल सकता है।

NTDS.dit डेटाबेस एक्सट्रैक्शन

सक्रि�� निर्देशिका डेटाबेस फ़ाइल NTDS.dit में डोमेन खातों के लिए क्रेडेंशियल हैश शामिल हैं। यदि हमलावर किसी डोमेन नियंत्रक से इस फ़ाइल की एक प्रति प्राप्त करते हैं, तो वे KRBTGT हैश निकाल सकते हैं।

DCSync आक्रमण

एक अन्य सामान्य विधि DCSync आक्रमण है। यह तकनीक एक डोमेन नियंत्रक का प्रतिरूपण करने और वैध डोमेन नियंत्रको�� से पासवर्ड हैश का अनुरोध करने के लिए सक्रिय निर्देशिका प्रतिकृति प्रोटोकॉल का दुरुपयोग करती है।

विशेषाधिकार प्राप्त पहुंच का दुरुपयोग

जिन हमलावरों के पास पहले से ही डोमेन एडमिन विशेषाधिकार हैं, वे क्रेडेंशियल जानकारी प्राप्त करने के लिए सीधे निर्देशिका से पूछताछ कर सकते हैं।

एक बार जब केआरबीटीजीटी हैश और डोमेन एसआईडी ज्ञात हो जाता है, तो हमलावरों के पास केर्बरोस टिकट बनाने के लिए आवश्यक सभी चीजें होती हैं।

ये तत्व गोल्डन टिकट हमले की नींव बनाते हैं।

हमलावर गोल्डन टिकट कैसे बनाते हैं

केआरबीटीजीटी हैश प्राप्त करने के बाद, हमलावर जाली केर्बरोस टिकट बनाना शुरू कर सकते है���।

विशिष्ट आक्रामक उपकरण इस प्रक्रिया को स्वचालित करते हैं।

सामान्य उपकरणों में शामिल हैं:

  • मिमिकात्ज़
  • रुबियस
  • इम्पाकेट
  • केकेओ

इन उपकरणों का उपयोग करके, हमलावर एक टिकट ग्रांटिंग टिकट बनाते हैं जिसमें उपयोगकर्ता नाम, समूह सदस्यता और समाप्ति समय जैसी कस्टम विशेषताएँ होती हैं।

गोल्डन टिकट बनाने के लिए आवश्यक विशिष्ट जानकारी में शामिल हैं:

पैरामीटरविवरण
डोमेन नामलक्ष्य सक्रिय निर्देशिका डोमेन
डोमेन एसआईडीडोमेन का सुरक्षा पहचानकर्ता
KRBTGT हैशकेर्बरोस हस्ताक्षर कुंजी
उपयोक्तानामप्रतिरूपण करने की पहचान

एक बार जेनरेट होने के बाद, टिकट को हमलावर की सत्र मेमोरी में इंजेक्ट कर दिया जाता है। ���स क्षण से, हमलावर डोमेन नियंत्रक के साथ बातचीत किए बिना डोमेन सेवाओं को प्रमाणित कर सकता है।

जाली टिकट प्रभावी रूप से एक मास्टर क्रेडेंशियल के रूप में कार्य करता है जो डोमेन एक्सेस प्रदान करता है।

हमलावर अक्सर बहुत लंबे समय समाप्ति समय के साथ टिकट बनाते हैं ताकि वे पासवर्ड रीसेट के बाद भी दृढ़ता बनाए रख सकें।

क्योंकि टिकट में ही उपयोगकर्ता की पहचान और विशेषाधिकार शामिल होते हैं, यह हमलावरों को डोमेन प्रशासक जैसे अत्यधिक विशेषाधिकार प्राप्त खातों का प्रतिरूपण करने की अनुमति देता है।

गोल्डन टिकट बनाम सिल्वर टिकट आक्रमण

गोल्डन टिकट हमलों की तुलना अक्सर एक अन्य केर्बरोस हमले से की जाती है जिसेकहा जाता है सिल्वर टिकट पर हमला. हालाँकि दोनों में जाली टिकट शामिल हैं, उनका दायरा और प्रभाव काफी भिन्न है।

फ़ीचरगोल्डन टिकट अटैकसिल्वर टिकट अटैक
लक्ष्यसंपूर्ण सक्रिय निर्देशिका डोमेनव्यक्तिगत सेवा
आवश्यक क्रेडेंशियलKRBTGT हैशसेवा खाता हैश
विशेषाधिकार स्तरसेवा-विशिष्ट पहुंचसेवा विशिष्ट पहुंच
पता लगाने में कठिनाईउच्चमध्यम
दृढ़तादीर्घकालिकसीमित

गोल्डन टिकट हमले संपूर्ण प्रमाणीकरण बुनियादी ढांचे को प्रभावित करते हैं क्योंकि जाली टिकट को डोमेन नियंत्रकों द्वारा पहचाना जाता है।

सिल्वर टिकट केवल विशिष्ट सेवाओं जैसे फ़ाइल सर्वर या डेटाबेस तक पहुंच प्रदान करते हैं।

इस कारण से, गोल्डन टिकट हमले बहुत अधिक जोखिम का प्रतिनिधित्व करते हैं और अक्सर एक गंभीर डोमेन समझौते का संकेत देते हैं।

गोल्डन टिकट हमले के संकेतक

golden ticket attack

गोल्डन टिकट हमलों का पता लगाना मुश्किल हो सकता है क्योंकि प्रमाणीकरण टिकट क्रिप्टोग्राफ़िक रूप से वैध दिखाई देते हैं।

हा��ाँकि, प्रमाणीकरण लॉग और व्यवहार पैटर्न का सावधानीपूर्वक विश्लेषण विसंगतियों को उजागर कर सकता है।

सुरक्षा टीमों को निम्नलिखित संकेतकों की निगरानी करनी चाहिए।

असामान्य रूप से लंबे टिकट लाइफटाइम्स

केर्बरोस टिकटों में आमतौर पर समाप्ति अवधि परिभाषित होती है। हमलावर कभी-कभी बहुत लंबे जीवनकाल वाले टिकट बनाते हैं।

टीजीटी अनुरोध के बिना सेवा टिकट

एक संदिग्ध पैटर्न तब होता है जब सेवा टिकट अनुरोध संबंधित टीजीटी अनुरोध के बिना लॉग में दिखाई देते हैं।

विशेषाधिकार प्राप्त लॉगऑन इवेंट

अप्रत्याशित विशेषाधिकार प्राप��त लॉगऑन, विशेष रूप से डोमेन एडमिन समूह सदस्यता से जुड़े लोग, टिकट के दुरुपयोग का संकेत दे सकते हैं।

महत्वपूर्ण विंडोज़ इवेंट आईडी में शामिल हैं:

इवेंट आईडीमतलब
4768कर्बरोस प्रमाणीकरण टिकट अनुरोध
4769कर्बरोस सेवा टिकट अनुरोध
4624सफल लॉगऑन
4672विशेष विशेषाधिकार निर्दिष्ट

एसओसी टीमें अक्सर संदिग्ध पैटर्न का पता लगाने के लिए इन लॉग को एंडपॉइंट टेलीमेट्री और एसआईईएम एनालिटिक्स के साथ सहसंबंधित करती हैं।

गोल्डन टिकट हमल���ं का पता लगाने की तकनीक

प्रभावी पहचान के लिए कई डेटा स्रोतों में पहचान गतिविधि की निगरानी की आवश्यकता होती है।

सुरक्षा टीमें आम तौर पर एंडपॉइंट मॉनिटरिंग, प्रमाणीकरण लॉग और एसआईईएम सहसंबंध नियमों को जोड़ती हैं।

मुख्य पहचान तकनीकों में शामिल हैं:

केर्बरोस टिकट विश्लेषण

टिकट विशेषताओं में विसंगतियों की निगरानी करें जैसे:

  • असामान्य एन्क्रिप्शन प्रकार
  • अमान्य डोमेन फ़ील्ड
  • अत्यधिक लंबी समाप्ति अवधि

विशेषाधिकार प्राप्त पहुंच निगरानी

अंतिम बिंदुओं पर डोमेन व्यवस्थापक विशेषाधिकारों के असामान्य उपयोग को ट्रैक करें।

प्रमाणीकरण व्यवहार विश्लेषण

पहचान विश्लेषण प्रणालियाँ विशिष्ट लॉगिन व्यवहार से विचलन का पता लगा सकती हैं।

सिएम सहसंबंध नियम

उदाहरण पहचान तर्क:

  • टीजीटी अनुरोध से पहले सेवा टिकट अनुरोध
  • एक असामान्य होस्ट से विशेषाधिकार प्राप्त लॉगऑन
  • अक्षम खातों का उपयोग करके प्रमाणीकरण

उन्नत पहचान प्लेटफ़ॉर्म जाली टिकट गतिविधि की पहचान करने के लिए लॉग डेटा, नेटवर्क टेलीमेट्री और व्यवहार विश्लेषण को जोड़ते हैं।

गोल्डन टिकट हमलों को रोकना

गोल्डन टिकट हमलों को रोक���े के लिए सक्रिय निर्देशिका की पहचान बुनियादी ढांचे की सुरक्षा की आवश्यकता है।

कई रक्षात्मक रणनीतियाँ जोखिम को काफी कम कर देती हैं।

केआरबीटीजीटी पासवर्ड रोटेशन

केआरबीटीजीटी पासवर्ड रीसेट करने से पहले जारी किए गए टिकट अमान्य हो जाते हैं। जाली टिकटों क��� पूरी तरह खत्म करने के लिए पासवर्ड को दो बार घुमाना होगा।

स्तरीय प्रशासनिक पहुंच

विशेषाधिकार प्राप्त पहुंच को सीमित करने से डोमेन समझौता की संभावना कम हो जाती है।

समापन बिंदु सुरक्षा नियंत्रण

क्रेडेंशियल सुरक्षा तंत्र जैसे:

  • एलएसएएसएस सुरक्षा
  • क्रेडेंशियल गार्ड
  • ईडीआरनिगरानी

क्रेडेंशियल डंपिंग को रोकने में मदद करें।

सक्रिय निर्देशिका निगरानी

प्रमाणीकरण लॉग की निरंतर निगरानी से संदिग्ध गतिविधि का शीघ्र पता लगाने में मदद मिलती है।

जो संगठन पहचान प्रणालियों को महत्वपूर्ण सुरक्षा बुनियादी ढांचे के रूप में मानते हैं, वे इन हमलों को रोकने के लिए बेहतर स्थिति में हैं।

गोल्डन टिकट आक्रमण जीवनचक्र

चरणहमलावर गतिविधिडिफेंडर अवसर
प्रा��ंभिक समझौतासमापन बिंदु घुसपैठसमापन बिंदु का पता लगाना
विशेषाधिकार वृद्धिडोमेन व्यवस्थापक पहुंचविशेषाधिकार प्राप्त पहुंच निगरानी
क्रेडेंशियल निष्कर्षणKRBTGT हैश चोरीक्रेडेंशियल सुरक्षा
टिकट फर्जीवाड़ागोल्डन टिकट बनाएंसिएम का पता लगाना
दृढ़ताडोमेन नियंत्रणकेआरबीटीजीटी रोटेशन

गोल्डन टिकट हमलों के लिए MITER ATT&CK मैपिंग

गोल्डन टिकट हमलों को औपचारिक रूप से MITER ATT&CK ढांचे में वर्गीकृत किया गया हैक्रेडेंशियल एक्सेस और रक्षा चोरी रणनीति के तहत T1558.001. यह वर्गीकरण हमलावरों को पहचान सत्यापन को बायपास करने और अनधिकृत पहुंच बनाए रखने में सक्षम बनाने में केर्बरोस टिकट जालसाजी की भूमिका पर प्रकाश डालता है।

एमआईटीईआर मैपिंग को समझने से एसओसी टीमों को उद्योग भर में उपयोग किए जाने वाले खतरे की खुफिया रूपरेखाओं के साथ डिटेक्शन इंजीनियरिं��� को संरेखित करने में मदद मिलती है।

मिटर तकनीकविवरण
टी1558केर्बरोस टिकट चुराएं या जाली बनाएं
T1558.001गोल्डन टिकट
टी1003क्रेडेंशियल डंपिंग
टी1078वैध खाते

गोल्डन टिकट हमले शायद ही कभी अलग घटनाएँ होती हैं। वे आम तौर पर एक व्यापक हमले श्रृंखला के हिस्से के रूप में दिखाई देते हैं जिसमें क्रेडेंशियल डंपिंग, विशेषाधिकार वृद्धि और पार्श्व आंदोलन शामिल हैं। एक बार जब हमलावर केआरबीटीजीटी हैश प्राप्त कर लेते हैं, तो वे ऐसे टिकट बना सकते हैं जो डोमेन प्रशासक विशेषाधिकार प्रदान करते हैं।

रक्षात्मक दृष्टिकोण से, MITER तकनीकों के लिए अलर्ट मैप करने से सुरक्षा टीमों को संरचित पहचान रणनीतियाँ बनाने की अनुमति मिलती है। उदाहरण के लिए, असामान्य केर्बरोस गतिविधि के बाद क्रेडेंशियल डंपिंग अलर्ट टिकट जालसाजी प्रयासों की उच्च संभावना का संकेत दे सकता है।

MITER मैपिंग भी सहायता करती हैख़तरे का शिकार करने वाली टीमें संबंधित तकनीकों की पहचान करने में जिनका उपयोग हमलावर गोल्डन टिकट हमलों के साथ कर सकते हैं। इनमें कर्बेरोस टिकट निष्कर्षण, पास-द-टिकट हमले और सेवा टिकट हेरफेर शामिल हो सकते हैं।

जो संगठन MITRE-��धारित पहचान ढाँचे को शामिल करते हैं, वे अक्सर पहचान-आधारित हमलों में बेहतर दृश्यता प्राप्त करते हैं क्योंकि वे एक चेतावनी पर ध्यान केंद्रित करने के बजाय कई हमले चरणों में गतिविधि का विश्लेषण करते हैं।

गोल्डन टिकट हमलों के लिए स्प्लंक डिटेक्शन रणनीति

सुरक्षा संचालन दल अक्सरपर भरोसा करते हैं सिएम प्लेटफॉर्मजैसे कि संदिग्ध कर्बेरोस प्रमाणीकरण गतिविधि का पता लगाने के लिए स्प्लंक।

स्प्लंक में गोल्डन टिकट का पता लगाने में आमतौर पर डोमेन नियंत्रकों द्वारा उत्पन्न विंडोज सुरक्षा लॉग का विश्लेषण शामिल होता है। इन लॉग में केर्बरोस टिकट अनुरोधों और प्रमाणीकरण घटनाओं के बारे में विस्तृत जानकारी है।

संभावित गोल्डन टिकट गतिविधि की निगरानी के लिए कई इवेंट आईडी विशेष रूप से महत्वपूर्ण हैं।

इवेंट आईडीविवरण
4768कर्बरोस प्रमाणीकरण टिकट अनुरोध
4769कर्बरोस सेवा टिकट अनुरोध
4624सफल लॉगऑन
4672विशेषाधिकार प्राप्त लॉगऑन

एसओसी विश्लेषक आमतौर पर सहसंबंध नियम बनाते हैं जो इन घटनाओं में विसंगतियों की पहचान करते हैं।

सामान्य पहचान पैटर्न में शामिल हैं:

• बिना पूर्ववर्ती टिकट अनुदान टिकट अनुरोध के सेवा टिकट अनुरोध
• अप्रत्याशित होस्ट से होने वाले विशेषाधिकार प्राप्त लॉगऑन
• असामान्य एन्क्रिप्शन प्रकार वाले कर्बेरोस टिकट
• अत्यधिक लंबी वैधता अवधि वाले टिकट

संदिग्ध कर्बरोस गतिविधि के लिए उदाहरण पहचान तर्क:

इंडेक्स=विंडोज़ इवेंटकोड=4769
| उपयोगकर्ता द्वारा आंकड़ों की गिनती, src_ip
| जहां गिनती > 50

यह क्वेरी बड़ी संख्या में सेवा टिकट अनुरोध उत्पन्न करने वाले खातों पर प्रकाश डालती है, जो असामान्य प्रमाणीकरण व्यवहार का संकेत दे सकता है।

एक अन्य उपयोगी पहचान रणनीति में विशेषाधिकार प्राप्त लॉगऑन घटनाओं को सहसंबंधित करना शामिल है।

इंडेक्स=विंडोज़ इवेंटकोड=4672
| उपयोगकर्ता, होस्ट द्वारा आँकड़े गिनती

यदि विशेषाधिकार प्राप्त लॉगऑन होस्ट पर दिखाई देते हैं जहां प्रशासक सामान्य रूप से प्रमाणित नहीं करते हैं, तो गतिविधि की जांच की जानी चाहिए।

प्रभावी गोल्डन टिकट पहचान के लिए अक्सर एंडपॉइंट टेलीमेट्री, प्रमाणीकरण लॉग और पहचान विश्लेषण प्रणाली सहित कई डेटा स्रोतों के संयोजन की आवश्यकता होती है।

गोल्डन टिकट हमलों से जुड़े वास्तविक विश्व घटना परिदृश्य

golden ticket attack

गोल्डन टिकट हमले कई वास्तविक दुनिया के साइबर घुसपैठ के मामलों में सामने आए हैं जिनमेंशामिल हैं उन्नत ख़तरनाक अभिनेता।

इन हमलों का उपयोग आमतौर पर हमलावरों द्वारा डोमेन व्यवस्थापक विशेषाधिकार प्राप्त करने के बाद किया जाता है, जिससे उन्हें लगातार पहुंच बनाए रखने की अनुमति मिलती है, भले ही रक्षक पासवर्ड रीसेट जैसे सुधारात्मक कदम उठाने का प्रयास करें।

एक विशिष्ट घ���सपैठ परिदृश्य इस अनुक्रम का अनुसरण कर सकता है:

  1. फ़िशिंग या शोषण के माध्यम से प्रारंभिक पहुंच
  2. समझौता किए गए सिस्टम पर विशेषाधिकार वृद्धि
  3. एलएसएएसएस मेमोरी से क्रेडेंशियल डंपिंग
  4. KRBTGT खाता हैश निकालना
  5. जाली केर्बरोस टिकटों का निर्माण
  6. डोमेन सिस्टम में पार्श्विक संचलन

एक बार जब हमलावर गोल्डन टिकट तैयार कर लेते हैं, तो वे पुन: प्रमाणीकरण की आवश्यकता के बिना डोमेन के अंदर किसी भी सेवा को प्रमाणित कर सकते हैं।

यह उन्हें कई दुर्भावनापूर्ण कार्य करने की अनुमति देता है, जिनमें शामिल हैं:

• संवेदनशील फ़ाइल शेयरों तक पहुंच
• अंतिम बि���दुओं पर मैलवेयर तैनात करना
• नए प्रशासनिक खाते बनाना
• गोपनीय डेटा को बाहर निकालना

क्योंकि जाली टिकट लंबे समय तक वैध रह सकता है, घटना प्रतिक्रिया टीमों के विश्वास के बाद भी कि उल्लंघन पर काबू पा लिया गया है, हमलावर नेटवर्क पर वापस लौट सकते हैं।

यह दृढ़ता क्षमता गोल्डन टिकट हमलों को बड़े उद्यम वातावरण के लिए विशेष रूप से खतरनाक बनाती है।

इसलिए, सुरक्षा टीम केआरबीटीजीटी समझौते कोमानती है गंभीर सुरक्षा घटना पर तत्काल रोकथाम और उपचार की आवश्यकता है.

सक्रिय निर्देशिका हार्डनिंग के लिए सर्वोत्तम अभ्यास

गोल्डन टिकट हमलों को रोकने के लिए सक्रिय निर्देशिका वातावरण की सुरक्षा स्थिति को मजबूत करने की आवश्यकता है।

चूंकि केआरबीटीजीटी खाता केर्बरोस प्रमाणीकरण के लिए विश्वास की क्रिप्टोग्राफ़िक जड़ के रूप में कार्य करता है, विशेषाधिकार प्राप्त पहुंच की रक्षा करना सबसे महत्वपूर्ण रक्षात्मक रणनीति है।

सुरक्षा टीमों को निम्नलिखित सर्वोत्तम प्रथाओं को लागू करना चाहिए।

डोमेन प्रशासक विशेषाधिकार प्रतिबंधित करें

अत्यधिक प्रशासनिक विशेषाधिकारों से साख संबंधी समझौते की संभावना बढ़ जाती है। संगठनों को डोमेन व्यवस्थापक खातों को सीमित करना चाहिए और उनके उपयोग की सावधानीपूर्वक निगरानी करनी चाहिए।

स्तरीय प्रशासनिक पहुंच लागू करें

एक स्���रीय प्रशासन मॉडल विभिन्न प्रणालियों में प्रशासनिक भूमिकाओं को अलग करता है, जिससे हमलावरों द्वारा विशेषाधिकारों को बढ़ाने का जोखिम कम हो जाता है।

क्रेडेंशियल सुरक्षा तंत्र सक्षम करें

आधुनिक विंडोज़ वातावरण में सुरक्षा सुविधाएँ शामिल हैं जो सिस्टम मेमोरी से क्रेडेंशियल चोरी को रोकती हैं।

उदाहरणों में शामिल हैं:

• विंडोज़ क्रेडेंशियल गार्ड
• LSASS सुरक्षा
• सुरक्षित प्रशासनिक कार्यस्थान

मॉनिटर प्रमाणीकरण गतिविधि

प्रमाणीकरण लॉग की निरंतर निगरानी से संदिग्ध कर्बरोस गतिविधि का शीघ्र पता लगाने में मदद मिलती है।

संगठनों को विश्लेषण करना चाहिए:

• विशेषाधिकार प्राप्त लॉगऑन इवेंट
• केर्बरोस टिकट अनुरोध
• असामान्य प्रमाणीकरण पैटर्न

नियमित KRBTGT पासवर्ड रोटेशन करें

केआरबीटीजीटी पासवर्ड को समय-समय पर घुमाने से यह जोखिम कम हो जाता है कि पहले चुराए गए हैश उपयोग योग्य बने रहेंगे।

सभी मौजूदा केर्बेरोस टिकटों को अमान्य करने के लिए रीसेट प्रक्रिया दो बार की जानी चाहिए।

इन रक्षात्मक प्रथाओं को लागू करने से केर्बरोस प्रमाणीकरण से जुड़ी हमले की सतह में काफी कमी आती है।

The escalation of the का बढ़ना इज़राइल ईरान युद्��इसने वैश्विक साइबर सुरक्षा चिंताओं को बढ़ा दिया है, क्योंकि भू-राजनीतिक तनाव से जुड़े हमले अक्सर मूल संघर्ष क्षेत्र से परे फैलते हैं।

अंतिम विचार

गोल्डन टिकट हमले सक्रिय निर्देशिका वातावरण के लिए सबसे गंभीर खतरों में से एक का प्रतिनिधित्व करते हैं क्योंकि वे केर्बरोस प्रमाणीकरण के विश्वास मॉडल को कमजोर करते हैं।

एक बार जब हमलावर केआरबीटीजीटी खाता हैश प्राप्त कर लेते हैं, तो वे प्रमाणीकरण टिकट बना सकते हैं जो डोमेन-व्यापी पहुंच प्रदान करते हैं और उन्हें किसी भी उपयोगकर्ता का प्रतिरूपण करने की अनुमति देते हैं। पारंपरिक सुरक्षा नियंत्रण इस गतिविधि का पता लगाने में विफल हो सकते हैं क्योंकि जाली टिकट वैध प्रतीत होते हैं।

इसलिए संगठनों को पहचान के बुनियादी ढांचे को प्राथमिक सुरक्षा सीमा के रूप में मानना ​​चाहिए। इस हमले के प्रभाव को कम करने के लिए मजबूत विशेषाधिकार प्राप्त पहुंच नियंत्रण, प्रमाणीकरण घटनाओं की निरंतर निगरानी और समय-समय पर केआरबीटीजीटी पासवर्ड रोटेशन आवश्यक है।

एसओसी टीमों के लिए, डिटेक्शन इंजीनियरिंग एक महत्वपूर्ण ��ूमिका निभाती है। कर्बरोस लॉग को सहसंबंधित करना, असामान्य प्रमाणीकरण पैटर्न की पहचान करना, और विशेषाधिकार प्राप्त खाते के उपयोग की निगरानी करना हमलावरों के दीर्घकालिक दृढ़ता स्थापित करने से पहले समझौते के शुरुआती संकेत प्रकट कर सकता है।

आधुनिक उद्यम परिवेश में, पहचान प्रणालियों की सुरक्षा करना अब वैकल्पिक नहीं है। यह रक्षात्मक के सबसे महत्वपूर्ण तत्वों में से एक हैसाइबर सुरक्षारणनीति।

यदि आप ऑटोमेशन प्लेटफ़ॉर्म पर नए हैं, तो आपको सबसे पहले सीखना चाहिएn8n क्या है ताकि आप समझ सकें कि आपके पर्यावरण को सुरक्षित करने से पहले वर्कफ़्लो, क्रेडेंशियल स्टोरेज और एकीकरण कैसे काम करते हैं।

अक्सर पूछे जाने वाले प्रश्न

सक्रिय निर्देशिका में KRBTGT खाता क्या है?

केआरबीटीजीटी खाता एक अंतर्निहित सेवा खाता है जिसका उपयोग प्रमाणीकरण के दौरान जारी किए गए टिकट अनुदान टिकटों पर हस्ताक्षर और एन्क्रिप्ट करने के लिए केर्बरोस कुंजी वितरण केंद्र द्वारा किया जाता है।

गोल्डन टिकट हमला खतरनाक क्यों है?

यह हमला हमलावरों को केर्बरोस प्रमाणीकरण टिकट बनाने की अनुमति देता है, जिससे वे किसी भी उपयोगकर्ता का रूप धारण कर सकते हैं और वास्तविक प्रमाणीकरण के बिना डोमेन संसाधनों तक पहुंच सकते हैं।

गोल्डन टिकट हमलों के लिए कौन से उपकरण का उपयोग किया जाता ह���?

सुरक्षा शोधकर्ता अक्सर जाली केर्बरोस टिकट बनाने के लिए मिमिकात्ज़, रूबियस और इम्पाकेट जैसे उपकरणों का उपयोग करते हुए देखते हैं।

संगठन गोल्डन टिकट हमलों का पता कैसे लगा सकते हैं?

जांच कर्बेरोस प्रमाणीकरण लॉग का विश्लेषण करने, असामान्य टिकट जीवनकाल की पहचान करने और एसआईईएम प्लेटफार्मों में संदिग्ध लॉगऑन गतिविधि को सहसंबंधित करने पर निर्भर करती है।

आप गोल्डन टिकट हमले को कैसे रोकते हैं?

केआरबीटीजीटी खाता पासवर्ड को दो बार रीसेट करने से सभी मौजूदा केर्बरोस टिकट अमान्य हो जाते हैं और हमलावरों द्वारा बनाए गए जाली प्रमाणी���रण टोकन हटा दिए जाते हैं।

संरक्षित होने के लिए तैयार हैं?

आज ही अपनी सुरक्षा यात्रा शुरू करें

हमारे साइबर सुरक्षा विशेषज्ञों से निःशुल्क परामर्श प्राप्त करें। किसी प्रतिबद्धता की आवश्यकता नहीं है.