Spiegazione del Golden Ticket Attack: acquisizione del dominio Kerberos
Cyber Threats & Attacks

Spiegazione del Golden Ticket Attack: acquisizione del dominio Kerberos

Di Cyber Lad Team·

Gli ambienti Active Directory fanno molto affidamento sul protocollo di autenticazione Kerberos per gestire l'identità e l'accesso attraverso le reti aziendali. Sebbene Kerberos sia progettato per fornire un'autenticazione sicura ed efficiente, il protocollo contiene presupposti strutturali che gli aggressori possono sfruttare una volta ottenuto un accesso privilegiato.

Uno degli attacchi più potenti contro questo modello di fiducia èAttacco Biglietto d'Oro. In questo scenario, un utente malintenzionato crea un Kerberos Ticket Granting Ticket (TGT) utilizzando l'hash dell'account KRBTGT, consentendogli di impersonare qualsiasi utente e accedere praticamente a qualsiasi risorsa all'interno del dominio.

Poiché l'autenticazione Kerberos si basa su firme crittografiche anziché sulla verifica continua delle credenziali, un ticket contraffatto che contiene una firma KRBTGT valida verrà considerato attendibile dai controller di dominio. Ciò consente agli aggressori di aggirare molti controlli di autenticazione tradizionali e mantenere la persistenza a lungo termine.

Gli attacchi Golden Ticket compaiono in genere nella fase successiva allo sfruttamento di intrusioni avanzate, spesso dopo che gli aggressori hanno compromesso un controller di dominio o hanno estratto credenziali sensibili. Una volta eseguito con successo, l'aggressore controlla effettivamente l'infrastruttura di identità dell'organizzazione.

Per i team di sicurezza eAnalisti SOC, comprendere il funzionamento degli attacchi Golden Ticket è fondamentale per la progettazione del rilevamento, la risposta agli incidenti e il rafforzamento di Active Directory.

Che cos'è un attacco con biglietto d'oro?

golden ticket attack

Un attacco Golden Ticket è una tecnica che abusa del sistema di autenticazione Kerberos utilizzato da Microsoft Active Directory. L'attacco consente agli avversari di generare ticket di autenticazione contraffatti che garantiscono accesso illimitato alle risorse del dominio.

In un ambiente Kerberos standard, l'autenticazione inizia quando un utente accede e richiede un ticket di concessione ticket dal centro distribuzione chiavi situato sul controller di dominio. Il KDC convalida le credenziali dell'utente ed emette un TGT firmato che il client utilizza successivamente per richiedere l'accesso ai servizi di rete.

La sicurezza di questo processo dipende interamente dalAccount di servizio KRBTGT, che firma tutti i ticket Kerberos generati dal controller di dominio. Se un utente malintenzionato ottiene l'hash della password di questo account, può generare i propri ticket offline.

Questi ticket contraffatti contengono identità utente, livelli di privilegio e durata dei ticket arbitrari. Poiché la firma del ticket appare valida, i controller di dominio la considerano un'autenticazione legittima.

Le caratteristiche chiave di un attacco Golden Ticket includono:

  • Ticket di concessione di ticket Kerberos contraffatti
  • Rappresentazione dell'amministratore di dominio
  • Autenticazione senza contattare il controller di dominio
  • Periodi di validità del biglietto estremamente lunghi
  • Accesso permanente al dominio

L'attacco essenzialmente ignora la verifica dell'identità perché Kerberos si fida della firma crittografica allegata al ticket.

Una volta che gli aggressori possiedono un Golden Ticket valido, possono richiedere ticket di servizio per qualsiasi sistema, inclusi file server, database e controller di dominio.

Questa funzionalità fornisce effettivamentecontrollo amministrativo a livello di dominio.

Molte minacce online oggi sono collegate afrode per acquisizione di conti,dove gli aggressori ottengono l'accesso al tuo account utilizzando dettagli di accesso rubati.

Le organizzazioni dovrebbero prepararsi in anticipo perAPRA CPS 230per garantire che i controlli sul rischio operativo, sull’outsourcing e sulla continuità aziendale soddisfino le aspettative normative.

Se vuoi migliorare la tua configurazione di sicurezza, leggi la nostra guida susicurezza informatica per gli studi legaliper vedere le migliori strategie di protezione per i professionisti legali.

Come funziona l'autenticazione Kerberos in Active Directory

golden ticket attack

Per comprendere l'attacco Golden Ticket è necessario comprendere chiaramente il flusso di lavoro di autenticazione Kerberos all'interno di un dominio Active Directory.

Kerberos funziona come un sistema di autenticazione basato su ticket che consente agli utenti di accedere ai servizi senza inviare ripetutamente password attraverso la rete.

Il processo di autenticazione si basa su tre componenti principali.

ComponenteRuolo
ClienteUtente o sistema che richiede l'autenticazione
Centro distribuzione chiaviLa risorsa a cui l'utente desidera accedere
Server del servizioRisorsa a cui l'utente desidera accedere

Il flusso di lavoro di autenticazione Kerberos in genere segue questi passaggi:

  1. Un utente accede a un sistema aggiunto a un dominio
  2. Il client invia una richiesta di autenticazione al Centro distribuzione chiavi
  3. Il KDC verifica le credenziali ed emette un Ticket Granting Ticket
  4. Il TGT viene crittografato utilizzando la chiave dell'account KRBTGT
  5. Il client utilizza il TGT per richiedere ticket di servizio per le risorse del dominio

Questo design riduce il sovraccarico della rete perché la password dell'utente non viene trasmessa ripetutamente. Il cliente presenta invece semplicemente un biglietto precedentemente emesso.

Tuttavia, il sistema presuppone che l'account KRBTGT rimanga sicuro. Se gli aggressori ottengono l'hash di questo account, possono generare ticket contraffatti che aggirano il normale processo di verifica.

Poiché Kerberos si basa sulla fiducia crittografica anziché sui controlli di identità in tempo reale, il controller di dominio accetterà un ticket contraffatto come legittimo se contiene una firma valida.

Questo modello di fiducia è esattamente ciò che gli aggressori sfruttano durante un attacco Golden Ticket.

Come gli aggressori ottengono l'hash KRBTGT

Prima di generare un Golden Ticket, gli aggressori devono ottenere l'hash NTLM dell'account KRBTGT, che funziona come chiave di firma principale per l'autenticazione Kerberos.

Ciò si verifica in genere dopo che gli aggressori hanno ottenuto l'accesso privilegiato all'ambiente Active Directory.

Diverse tecniche sono comunemente utilizzate per estrarre l'hash KRBTGT.

Dumping delle credenziali

Gli aggressori spesso scaricano le credenziali dalla memoria utilizzando strumenti come Mimikatz. Questo strumento può estrarre password in testo normale e hash NTLM dal processo LSASS nei sistemi Windows.

Estrazione database NTDS.dit

Il file di database di Active Directory NTDS.dit contiene gli hash delle credenziali per gli account di dominio. Se gli aggressori ottengono una copia di questo file da un controller di dominio, possono estrarre l'hash KRBTGT.

Attacco DCSync

Un altro metodo comune è l'attacco DCSync. Questa tecnica abusa dei protocolli di replica di Active Directory per rappresentare un controller di dominio e richiedere gli hash delle password ai controller di dominio legittimi.

Abuso di accesso privilegiato

Gli aggressori che già detengono i privilegi di amministratore di dominio possono interrogare direttamente la directory per ottenere informazioni sulle credenziali.

Una volta conosciuti l’hash KRBTGT e il SID del dominio, gli aggressori hanno tutto il necessario per falsificare i ticket Kerberos.

Questi elementi costituiscono la base dell'attacco Golden Ticket.

Come gli aggressori generano un biglietto dorato

Dopo aver ottenuto l'hash KRBTGT, gli aggressori possono iniziare a creare ticket Kerberos contraffatti.

Strumenti offensivi specializzati automatizzano questo processo.

Gli strumenti comuni includono:

  • Mimikatz
  • Rubeo
  • Impacco
  • Kekeo

Utilizzando questi strumenti, gli aggressori creano un Ticket Granting Ticket contenente attributi personalizzati come nome utente, appartenenza al gruppo e data di scadenza.

Le informazioni tipiche richieste per creare un Golden Ticket includono:

ParametroDescrizione
Nome di dominioDominio Active Directory di destinazione
SID del dominioIdentificatore di sicurezza del dominio
Hash KRBTGTChiave di firma Kerberos
Nome utenteIdentità da impersonare

Una volta generato, il ticket viene iniettato nella memoria di sessione dell’aggressore. Da quel momento in poi, l'aggressore potrà autenticarsi ai servizi di dominio senza interagire con il controller di dominio.

Il biglietto contraffatto funge effettivamente da credenziale principale che garantisce l'accesso al dominio.

Gli aggressori spesso creano ticket con tempi di scadenza estremamente lunghi in modo da poter mantenere la persistenza anche dopo la reimpostazione della password.

Poiché il ticket stesso contiene l'identità e i privilegi dell'utente, consente agli aggressori di impersonare account con privilegi elevati come l'amministratore di dominio.

Attacchi con biglietto d'oro e biglietto d'argento

Gli attacchi Golden Ticket vengono spesso confrontati con un altro attacco Kerberos chiamatoAttacco Biglietto d'Argento. Sebbene entrambi i casi coinvolgano biglietti contraffatti, la loro portata e il loro impatto differiscono in modo significativo.

CaratteristicaAttacco del biglietto d'oroAttacco con biglietto d'argento
ObiettivoIntero dominio Active DirectoryServizio individuale
Credenziale richiestaHash KRBTGTHash dell'account di servizio
Livello di privilegioAccesso specifico al servizioAccesso specifico al servizio
Difficoltà di rilevamentoAltoModerato
PersistenzaA lungo termineLimitato

Gli attacchi Golden Ticket colpiscono l'intera infrastruttura di autenticazione perché il ticket contraffatto viene riconosciuto dai controller di dominio.

I Biglietti Argento garantiscono l'accesso solo a servizi specifici come file server o database.

Per questo motivo gli attacchi Golden Ticket rappresentano un rischio molto più elevato e spesso indicano una grave compromissione del dominio.

Indicatori di un attacco con biglietto d'oro

golden ticket attack

Gli attacchi Golden Ticket possono essere difficili da rilevare perché i ticket di autenticazione appaiono crittograficamente validi.

Tuttavia, un’attenta analisi dei log di autenticazione e dei modelli comportamentali può rivelare anomalie.

I team di sicurezza dovrebbero monitorare i seguenti indicatori.

Durata dei biglietti insolitamente lunga

I ticket Kerberos in genere hanno periodi di scadenza definiti. Gli aggressori a volte creano ticket con una durata estremamente lunga.

Ticket di servizio senza richieste TGT

Si verifica un modello sospetto quando le richieste di ticket di servizio vengono visualizzate nei log senza una richiesta TGT corrispondente.

Eventi di accesso privilegiato

Gli accessi privilegiati imprevisti, soprattutto quelli che coinvolgono l'appartenenza al gruppo Domain Admin, potrebbero indicare un abuso dei ticket.

Gli ID eventi importanti di Windows includono:

ID eventoSignificato
4768Richiesta ticket di autenticazione Kerberos
4769Richiesta di ticket di servizio Kerberos
4624Accesso riuscito
4672Privilegi speciali assegnati

I team SOC spesso correlano questi log con la telemetria degli endpoint e l'analisi SIEM per rilevare modelli sospetti.

Tecniche di rilevamento per attacchi Golden Ticket

Un rilevamento efficace richiede il monitoraggio dell'attività di identità su più origini dati.

I team di sicurezza in genere combinano il monitoraggio degli endpoint, i log di autenticazione e le regole di correlazione SIEM.

Le principali tecniche di rilevamento includono:

Analisi dei ticket Kerberos

Monitorare eventuali anomalie negli attributi del ticket come:

  • Tipi di crittografia insoliti
  • Campi del dominio non validi
  • Tempi di scadenza estremamente lunghi

Monitoraggio degli accessi privilegiati

Tieni traccia dell'utilizzo anomalo dei privilegi di amministratore di dominio sugli endpoint.

Analisi del comportamento di autenticazione

I sistemi di analisi dell'identità sono in grado di rilevare deviazioni dal tipico comportamento di accesso.

Regole di correlazione SIEM

Logica di rilevamento di esempio:

  • Richiesta ticket di servizio senza precedente richiesta TGT
  • Accesso privilegiato da un host insolito
  • Autenticazione utilizzando account disabilitati

Le piattaforme di rilevamento avanzate combinano dati di registro, telemetria di rete e analisi comportamentale per identificare l'attività dei ticket contraffatti.

Prevenire gli attacchi dei biglietti dorati

Per prevenire gli attacchi Golden Ticket è necessario proteggere l'infrastruttura delle identità di Active Directory.

Diverse strategie difensive riducono significativamente il rischio.

Rotazione password KRBTGT

La reimpostazione della password KRBTGT invalida i biglietti emessi in precedenza. La password deve essere ruotata due volte per eliminare completamente i ticket contraffatti.

Accesso amministrativo a più livelli

La limitazione dell'accesso privilegiato riduce la possibilità di compromissione del dominio.

Controlli di sicurezza degli endpoint

Meccanismi di protezione delle credenziali come:

  • Protezione LSASS
  • Guardia delle credenziali
  • EDRmonitoraggio

contribuire a prevenire il dumping delle credenziali.

Monitoraggio di Active Directory

Il monitoraggio continuo dei registri di autenticazione consente il rilevamento tempestivo di attività sospette.

Le organizzazioni che trattano i sistemi di identità come infrastrutture di sicurezza critiche sono in una posizione migliore per prevenire questi attacchi.

Ciclo di vita dell'attacco Golden Ticket

FaseAttività dell'attaccanteOpportunità per il difensore
Compromesso inizialeIntrusione nell'endpointRilevamento degli endpoint
Escalation dei privilegiAccesso amministratore di dominioMonitoraggio degli accessi privilegiati
Estrazione credenzialiFurto di hash KRBTGTProtezione delle credenziali
Falsificazione di bigliettiCrea biglietto d'oroRilevamento SIEM
PersistenzaControllo del dominioRotazione KRBTGT

MITRE ATT&CK Mappatura per attacchi Golden Ticket

Gli attacchi Golden Ticket sono formalmente classificati nel framework MITRE ATT&CK comeT1558.001 nell'ambito delle tattiche di accesso alle credenziali ed evasione della difesa. Questa classificazione evidenzia il ruolo della falsificazione dei ticket Kerberos nel consentire agli aggressori di aggirare la verifica dell'identità e mantenere l'accesso non autorizzato.

Comprendere la mappatura MITRE aiuta i team SOC ad allineare la progettazione del rilevamento con i framework di intelligence sulle minacce utilizzati in tutto il settore.

Tecnica MITREDescrizione
T1558Ruba o falsifica biglietti Kerberos
T1558.001Biglietto d'oro
T1003Dumping delle credenziali
T1078Conti validi

Gli attacchi Golden Ticket sono raramente eventi isolati. Solitamente appaiono come parte di una catena di attacco più ampia che include il dumping delle credenziali, l'escalation dei privilegi e il movimento laterale. Una volta ottenuto l'hash KRBTGT, gli aggressori possono falsificare ticket che concedono privilegi di amministratore di dominio.

Da un punto di vista difensivo, la mappatura degli avvisi sulle tecniche MITRE consente ai team di sicurezza di creare strategie di rilevamento strutturate. Ad esempio, un avviso di dumping delle credenziali seguito da un'attività Kerberos insolita può indicare un'alta probabilità di tentativi di falsificazione di ticket.

Anche la mappatura MITRE aiutasquadre di caccia alle minacce nell'identificare le tecniche correlate che gli aggressori possono utilizzare insieme agli attacchi Golden Ticket. Questi possono includere l'estrazione di ticket Kerberos, attacchi pass-the-ticket e manipolazione dei ticket di servizio.

Le organizzazioni che incorporano framework di rilevamento basati su MITRE spesso ottengono una migliore visibilità sugli attacchi basati sull'identità perché analizzano l'attività in più fasi di attacco invece di concentrarsi su un singolo avviso.

Strategia di rilevamento Splunk per attacchi Golden Ticket

I team delle operazioni di sicurezza si affidano spesso aPiattaforme SIEMcome Splunk per rilevare attività sospette di autenticazione Kerberos.

Il rilevamento del Golden Ticket in Splunk solitamente comporta l'analisi dei log di sicurezza di Windows generati dai controller di dominio. Questi registri contengono informazioni dettagliate sulle richieste di ticket Kerberos e sugli eventi di autenticazione.

Diversi ID evento sono particolarmente importanti per monitorare la potenziale attività del Golden Ticket.

ID eventoDescrizione
4768Richiesta ticket di autenticazione Kerberos
4769Richiesta di ticket di servizio Kerberos
4624Accesso riuscito
4672Accesso privilegiato

Gli analisti SOC in genere creano regole di correlazione che identificano le anomalie in questi eventi.

I modelli di rilevamento comuni includono:

• Richieste di ticket di servizio senza una precedente richiesta di Ticket Granting Ticket
• Accessi privilegiati che si verificano da host imprevisti
• Ticket Kerberos con tipi di crittografia anomali
• Biglietti con periodi di validità estremamente lunghi

Logica di rilevamento di esempio per attività Kerberos sospetta:

indice=Windows EventCode=4769
| conteggio delle statistiche per utente, src_ip
| dove conta > 50

Questa query evidenzia gli account che generano un numero elevato di richieste di ticket di servizio, il che potrebbe indicare un comportamento di autenticazione anomalo.

Un'altra utile strategia di rilevamento prevede la correlazione degli eventi di accesso privilegiati.

indice=Windows EventCode=4672
| conteggio delle statistiche per utente, host

Se vengono visualizzati accessi privilegiati su host in cui normalmente gli amministratori non eseguono l'autenticazione, è necessario indagare sull'attività.

Un rilevamento efficace dei Golden Ticket spesso richiede la combinazione di più origini dati, tra cui telemetria degli endpoint, log di autenticazione e sistemi di analisi dell'identità.

Scenari di incidenti reali che coinvolgono attacchi con biglietto dorato

golden ticket attack

Gli attacchi Golden Ticket sono comparsi in numerosi casi di intrusioni informatiche reali che hanno coinvoltoattori di minacce avanzate.

Questi attacchi vengono comunemente utilizzati dopo che gli aggressori ottengono i privilegi di amministratore di dominio, consentendo loro di mantenere l'accesso permanente anche se i difensori tentano misure correttive come la reimpostazione della password.

Uno scenario tipico di intrusione potrebbe seguire questa sequenza:

  1. Accesso iniziale tramite phishing o sfruttamento
  2. Escalation dei privilegi su sistemi compromessi
  3. Dumping delle credenziali dalla memoria LSASS
  4. Estrazione dell'hash dell'account KRBTGT
  5. Creazione di ticket Kerberos contraffatti
  6. Movimento laterale attraverso i sistemi di dominio

Una volta generato un Golden Ticket, gli aggressori possono autenticarsi a qualsiasi servizio all'interno del dominio senza bisogno di autenticarsi nuovamente.

Ciò consente loro di eseguire diverse azioni dannose, tra cui:

• Accesso a condivisioni di file sensibili
• Distribuzione di malware sugli endpoint
• Creazione di nuovi account amministrativi
• Esfiltrazione di dati riservati

Poiché il ticket contraffatto può restare valido per lunghi periodi, gli aggressori possono ritornare sulla rete anche dopo che i team di risposta agli incidenti ritengono che la violazione sia stata contenuta.

Questa capacità di persistenza rende gli attacchi Golden Ticket particolarmente pericolosi per gli ambienti aziendali di grandi dimensioni.

Il team di sicurezza, pertanto, considera la compromissione di KRBTGT come unincidente critico per la sicurezza che richiede contenimento e riparazione immediati.

Migliori pratiche per la protezione avanzata di Active Directory

Per prevenire gli attacchi Golden Ticket è necessario rafforzare il livello di sicurezza dell'ambiente Active Directory.

Poiché l'account KRBTGT funge da radice di attendibilità crittografica per l'autenticazione Kerberos, la protezione dell'accesso privilegiato è la strategia difensiva più importante.

I team di sicurezza dovrebbero implementare le seguenti best practice.

Limita i privilegi dell'amministratore del dominio

Privilegi amministrativi eccessivi aumentano la probabilità di compromissione delle credenziali. Le organizzazioni dovrebbero limitare gli account amministratore di dominio e monitorarne attentamente l'utilizzo.

Implementare l'accesso amministrativo a più livelli

Un modello di amministrazione a più livelli separa i ruoli amministrativi su diversi sistemi, riducendo il rischio che gli aggressori possano aumentare i privilegi.

Abilita meccanismi di protezione delle credenziali

I moderni ambienti Windows includono funzionalità di sicurezza che impediscono il furto di credenziali dalla memoria di sistema.

Gli esempi includono:

• Protezione delle credenziali di Windows
• Protezione LSASS
• Postazioni di lavoro amministrative sicure

Monitorare l'attività di autenticazione

Il monitoraggio continuo dei log di autenticazione aiuta a rilevare tempestivamente attività Kerberos sospette.

Le organizzazioni dovrebbero analizzare:

• Eventi di accesso privilegiato
• Richieste di ticket Kerberos
• Modelli di autenticazione insoliti

Esegui la rotazione regolare della password KRBTGT

La rotazione periodica della password KRBTGT riduce il rischio che gli hash precedentemente rubati rimangano utilizzabili.

Il processo di reimpostazione deve essere eseguito due volte per invalidare tutti i ticket Kerberos esistenti.

L'implementazione di queste pratiche difensive riduce significativamente la superficie di attacco associata all'autenticazione Kerberos.

L'escalation delguerra israele-iranha sollevato preoccupazioni sulla sicurezza informatica globale, poiché gli attacchi legati alle tensioni geopolitiche spesso si diffondono oltre la zona di conflitto originaria.

Considerazioni finali

Gli attacchi Golden Ticket rappresentano una delle minacce più gravi per gli ambienti Active Directory perché minano il modello di fiducia dell'autenticazione Kerberos.

Una volta ottenuto l'hash dell'account KRBTGT, gli aggressori possono falsificare ticket di autenticazione che garantiscono l'accesso a tutto il dominio e consentono loro di impersonare qualsiasi utente. I controlli di sicurezza tradizionali potrebbero non riuscire a rilevare questa attività perché i biglietti contraffatti appaiono legittimi.

Le organizzazioni devono quindi considerare l'infrastruttura delle identità come un limite di sicurezza primario. Forti controlli sugli accessi privilegiati, il monitoraggio continuo degli eventi di autenticazione e la rotazione periodica delle password KRBTGT sono essenziali per ridurre l'impatto di questo attacco.

Per i team SOC, l'ingegneria del rilevamento gioca un ruolo fondamentale. La correlazione dei log Kerberos, l'identificazione di modelli di autenticazione anomali e il monitoraggio dell'utilizzo degli account privilegiati possono rivelare i primi segnali di compromissione prima che gli aggressori stabiliscano una persistenza a lungo termine.

Nei moderni ambienti aziendali, la protezione dei sistemi di identità non è più facoltativa. È uno degli elementi più importanti delladifensiva sicurezza informaticastrategia.

Se sei nuovo alle piattaforme di automazione, dovresti prima impararecos'è n8n in modo da comprendere come funzionano i flussi di lavoro, l'archiviazione delle credenziali e le integrazioni prima di proteggere il tuo ambiente.

Domande frequenti

Cos'è l'account KRBTGT in Active Directory?

L'account KRBTGT è un account di servizio integrato utilizzato dal centro distribuzione chiavi Kerberos per firmare e crittografare i ticket di concessione ticket emessi durante l'autenticazione.

Perché l'attacco del Biglietto d'Oro è pericoloso?

L'attacco consente agli aggressori di falsificare i ticket di autenticazione Kerberos, consentendo loro di impersonare qualsiasi utente e accedere alle risorse del dominio senza una vera autenticazione.

Quali strumenti vengono utilizzati per gli attacchi Golden Ticket?

I ricercatori di sicurezza osservano spesso strumenti come Mimikatz, Rubeus e Impacket utilizzati per generare ticket Kerberos contraffatti.

In che modo le organizzazioni possono rilevare gli attacchi Golden Ticket?

Il rilevamento si basa sull'analisi dei log di autenticazione Kerberos, sull'identificazione di durate anomale dei ticket e sulla correlazione di attività di accesso sospette nelle piattaforme SIEM.

Come si ferma un attacco del Biglietto d'Oro?

La reimpostazione della password dell'account KRBTGT due volte invalida tutti i ticket Kerberos esistenti e rimuove i token di autenticazione contraffatti creati dagli aggressori.

Pronti per essere protetti?

Inizia oggi il tuo viaggio nella sicurezza

Ottieni una consulenza gratuita con i nostri esperti di sicurezza informatica. Nessun impegno richiesto.