Active Directory-omgevingen zijn sterk afhankelijk van het Kerberos-authenticatieprotocol om de identiteit en toegang binnen bedrijfsnetwerken te beheren. Hoewel Kerberos is ontworpen om veilige en efficiënte authenticatie te bieden, bevat het protocol structurele aannames die aanvallers kunnen misbruiken zodra ze bevoorrechte toegang krijgen.
Een van de krachtigste aanvallen op dit vertrouwensmodel is deGolden Ticket-aanval. In dit scenario vervalst een aanvaller een Kerberos Ticket Granting Ticket (TGT) met behulp van de KRBTGT-accounthash, waardoor hij zich kan voordoen als elke gebruiker en toegang kan krijgen tot vrijwel elke bron binnen het domein.
Omdat Kerberos-authenticatie afhankelijk is van cryptografische handtekeningen in plaats van continue identificatieverificatie, wordt een vervalst ticket dat een geldige KRBTGT-handtekening bevat, vertrouwd door domeincontrollers. Hierdoor kunnen aanvallers veel traditionele authenticatiecontroles omzeilen en hun persistentie op de lange termijn behouden.
Golden Ticket-aanvallen verschijnen doorgaans in de post-exploitatiefase van geavanceerde inbraken, vaak nadat aanvallers een domeincontroller hebben gecompromitteerd of gevoelige inloggegevens hebben opgehaald. Eenmaal succesvol uitgevoerd, beheert de aanvaller effectief de identiteitsinfrastructuur van de organisatie.
Voor beveiligingsteams enSOC-analistenHet begrijpen van hoe Golden Ticket-aanvallen werken is van cruciaal belang voor detectie-engineering, incidentrespons en Active Directory-bescherming.
Wat is een Golden Ticket-aanval?

Een Golden Ticket-aanval is een techniek die misbruik maakt van het Kerberos-authenticatiesysteem dat door Microsoft Active Directory wordt gebruikt. Door de aanval kunnen kwaadwillenden vervalste authenticatietickets genereren die onbeperkte toegang tot domeinbronnen verlenen.
In een standaard Kerberos-omgeving begint de authenticatie wanneer een gebruiker inlogt en een Ticket Granting Ticket aanvraagt bij het Key Distribution Center op de domeincontroller. Het KDC valideert de gebruikersreferenties en geeft een ondertekende TGT uit die de client later gebruikt om toegang tot netwerkdiensten aan te vragen.
De veiligheid van dit proces hangt volledig af van deKRBGT-serviceaccount, waarmee alle Kerberos-tickets worden ondertekend die door de domeincontroller zijn gegenereerd. Als een aanvaller de wachtwoord-hash van dit account bemachtigt, kan hij/zij offline zijn eigen tickets genereren.
Deze vervalste tickets bevatten willekeurige gebruikersidentiteiten, privilegeniveaus en ticketlevensduur. Omdat de tickethandtekening geldig lijkt, beschouwen domeincontrollers deze als legitieme authenticatie.
De belangrijkste kenmerken van een Golden Ticket-aanval zijn:
- Vervalste Kerberos-tickets voor het toekennen van tickets
- Imitatie van domeinbeheerder
- Verificatie zonder contact op te nemen met de domeincontroller
- Extreem lange geldigheidsperioden van tickets
- Permanente domeintoegang
De aanval omzeilt feitelijk de identiteitsverificatie omdat Kerberos de cryptografische handtekening vertrouwt die aan het ticket is gekoppeld.
Zodra aanvallers in het bezit zijn van een geldig Golden Ticket, kunnen ze servicetickets aanvragen voor elk systeem, inclusief bestandsservers, databases en domeincontrollers.
Deze mogelijkheid biedt effectiefdomeinbrede administratieve controle.
Veel online bedreigingen zijn tegenwoordig gekoppeld aanfraude met accountovername,waar aanvallers toegang krijgen tot uw account met behulp van gestolen inloggegevens.
Organisaties moeten zich vroeg voorbereiden opAPRA CPS 230om ervoor te zorgen dat hun operationele risico's, outsourcing en bedrijfscontinuïteitscontroles voldoen aan de verwachtingen van de toezichthouders.
Als u uw beveiligingsinstellingen wilt verbeteren, lees dan onze handleiding opcyberbeveiliging voor advocatenkantorenom de beste beschermingsstrategieën voor juridische professionals te zien.
Hoe Kerberos-verificatie werkt in Active Directory

Om de Golden Ticket-aanval te begrijpen, is een duidelijk begrip van de Kerberos-authenticatieworkflow binnen een Active Directory-domein vereist.
Kerberos werkt als een op tickets gebaseerd authenticatiesysteem waarmee gebruikers toegang krijgen tot services zonder herhaaldelijk wachtwoorden over het netwerk te verzenden.
Het authenticatieproces is afhankelijk van drie primaire componenten.
| Onderdeel | Rol |
|---|---|
| Klant | Gebruiker of systeem vraagt om authenticatie |
| Sleuteldistributiecentrum | De bron waartoe de gebruiker toegang wil hebben |
| Serviceserver | Bron waartoe de gebruiker toegang wil hebben |
De Kerberos-verificatieworkflow volgt doorgaans deze stappen:
- Een gebruiker logt in op een systeem dat lid is van een domein
- De client stuurt een authenticatieverzoek naar het Sleuteldistributiecentrum
- Het KDC verifieert de inloggegevens en geeft een Ticket Granting Ticket
- uit De TGT wordt gecodeerd met de KRBTGT-accountsleutel
- De client gebruikt de TGT om servicetickets aan te vragen voor domeinbronnen
Dit ontwerp vermindert de netwerkoverhead omdat het wachtwoord van de gebruiker niet herhaaldelijk wordt verzonden. In plaats daarvan presenteert de klant eenvoudigweg een eerder uitgegeven ticket.
Het systeem gaat er echter van uit dat het KRBTGT-account veilig blijft. Als aanvallers de hash van dit account verkrijgen, kunnen ze vervalste tickets genereren die het normale verificatieproces omzeilen.
Omdat Kerberos afhankelijk is van cryptografisch vertrouwen in plaats van realtime identiteitscontroles, accepteert de domeincontroller een vervalst ticket als legitiem als het een geldige handtekening bevat.
Dit vertrouwensmodel is precies wat aanvallers misbruiken tijdens een Golden Ticket-aanval.
Hoe aanvallers de KRBTGT-hash verkrijgen
Voordat aanvallers een Golden Ticket kunnen genereren, moeten ze de NTLM-hash van het KRBTGT-account verkrijgen, die fungeert als de hoofdondertekeningssleutel voor Kerberos-authenticatie.
Dit gebeurt meestal nadat aanvallers bevoorrechte toegang hebben verkregen tot de Active Directory-omgeving.
Er worden vaak verschillende technieken gebruikt om de KRBTGT-hash te extraheren.
Inloggegevens dumpen
Aanvallers dumpen vaak inloggegevens uit het geheugen met behulp van tools zoals Mimikatz. Deze tool kan leesbare wachtwoorden en NTLM-hashes extraheren uit het LSASS-proces in Windows-systemen.
NTDS.dit-database-extractie
Het Active Directory-databasebestand NTDS.dit bevat referentie-hashes voor domeinaccounts. Als aanvallers een kopie van dit bestand van een domeincontroller verkrijgen, kunnen ze de KRBTGT-hash extraheren.
DCSync-aanval
Een andere veel voorkomende methode is de DCSync-aanval. Deze techniek maakt misbruik van Active Directory-replicatieprotocollen om zich voor te doen als een domeincontroller en om wachtwoord-hashes op te vragen bij legitieme domeincontrollers.
Misbruik van geprivilegieerde toegang
Aanvallers die al over domeinbeheerdersrechten beschikken, kunnen de directory rechtstreeks doorzoeken om inloggegevens te verkrijgen.
Zodra de KRBTGT-hash en de domein-SID bekend zijn, hebben aanvallers alles wat nodig is om Kerberos-tickets te vervalsen.
Deze elementen vormen de basis van de Golden Ticket-aanval.
Hoe aanvallers een gouden ticket genereren
Nadat ze de KRBTGT-hash hebben verkregen, kunnen aanvallers beginnen met het maken van vervalste Kerberos-tickets.
Gespecialiseerde offensieve tools automatiseren dit proces.
Veelgebruikte hulpmiddelen zijn onder meer:
- Mimikatz
- Rubeus
- Inpak
- Kekeo
Met behulp van deze tools maken aanvallers een Ticket Granting Ticket met aangepaste kenmerken, zoals gebruikersnaam, groepslidmaatschap en vervaltijd.
Typische informatie die nodig is om een Golden Ticket aan te maken, omvat:
| Parameter | Beschrijving |
|---|---|
| Domeinnaam | Doel Active Directory-domein |
| Domein-SID | Beveiligingsidentificatie van het domein |
| KRBTGT-hash | Kerberos-ondertekeningssleutel |
| Gebruikersnaam | Identiteit om na te bootsen |
Eenmaal gegenereerd, wordt het ticket in het sessiegeheugen van de aanvaller geïnjecteerd. Vanaf dat moment kan de aanvaller zich authenticeren bij domeinservices zonder interactie met de domeincontroller.
Het vervalste ticket fungeert feitelijk als een hoofdreferentie die domeintoegang verleent.
Aanvallers maken vaak tickets met extreem lange vervaltijden, zodat ze hun persistentie kunnen behouden, zelfs nadat het wachtwoord opnieuw is ingesteld.
Omdat het ticket zelf de identiteit en bevoegdheden van de gebruiker bevat, kunnen aanvallers zeer geprivilegieerde accounts nabootsen, zoals een domeinbeheerder.
Gouden ticket versus zilveren ticketaanvallen
Golden Ticket-aanvallen worden vaak vergeleken met een andere Kerberos-aanval, deSilver Ticket-aanval. Hoewel het bij beide gevallen om vervalste kaartjes gaat, verschillen de omvang en impact ervan aanzienlijk.
| Functie | Gouden ticketaanval | Zilveren ticketaanval |
|---|---|---|
| Doel | Gehele Active Directory-domein | Individuele service |
| Vereiste identificatie | KRBGT-hash | Hash van serviceaccount |
| Privilegeniveau | Dienstspecifieke toegang | Dienstspecifieke toegang |
| Detectieproblemen | Hoog | Matig |
| Volharding | Lange termijn | Beperkt |
Golden Ticket-aanvallen beïnvloeden de gehele authenticatie-infrastructuur omdat het vervalste ticket wordt herkend door domeincontrollers.
Silver Tickets geven alleen toegang tot specifieke diensten zoals fileservers of databases.
Om deze reden vertegenwoordigen Golden Ticket-aanvallen een veel groter risico en duiden ze vaak op een ernstig domeincompromis.
Indicatoren van een Golden Ticket-aanval

Golden Ticket-aanvallen kunnen moeilijk te detecteren zijn omdat de authenticatietickets cryptografisch geldig lijken.
Een zorgvuldige analyse van authenticatielogboeken en gedragspatronen kan echter afwijkingen aan het licht brengen.
Beveiligingsteams moeten letten op de volgende indicatoren.
Ongebruikelijk lange ticketlevensduur
Kerberos-tickets hebben doorgaans gedefinieerde vervalperioden. Aanvallers creëren soms tickets met een extreem lange levensduur.
Servicetickets zonder TGT-aanvragen
Er treedt een verdacht patroon op wanneer serviceticketverzoeken in logboeken verschijnen zonder een bijbehorend TGT-verzoek.
Bevoorrechte aanmeldingsgebeurtenissen
Onverwachte bevoorrechte aanmeldingen, vooral als deze betrekking hebben op lidmaatschap van de Domeinbeheerdergroep, kunnen duiden op ticketmisbruik.
Belangrijke Windows-gebeurtenis-ID's zijn onder meer:
| Gebeurtenis-ID | Betekenis |
|---|---|
| 4768 | Ticketverzoek voor Kerberos-authenticatie |
| 4769 | Kerberos-serviceticketaanvraag |
| 4624 | Succesvolle aanmelding |
| 4672 | Speciale privileges toegewezen |
SOC-teams correleren deze logboeken vaak met eindpunttelemetrie en SIEM-analyses om verdachte patronen te detecteren.
Detectietechnieken voor Golden Ticket-aanvallen
Voor effectieve detectie is het monitoren van identiteitsactiviteit over meerdere gegevensbronnen vereist.
Beveiligingsteams combineren doorgaans eindpuntmonitoring, authenticatielogboeken en SIEM-correlatieregels.
De belangrijkste detectietechnieken zijn:
Kerberos-ticketanalyse
Controleer op afwijkingen in ticketkenmerken zoals:
- Ongebruikelijke versleutelingstypen
- Ongeldige domeinvelden
- Extreem lange vervaltijden
Bevoorrechte toegangscontrole
Houd abnormaal gebruik van domeinbeheerdersrechten op verschillende eindpunten bij.
Analyse van authenticatiegedrag
Identiteitsanalysesystemen kunnen afwijkingen van typisch inloggedrag detecteren.
SIEM-correlatieregels
Voorbeeld detectielogica:
- Serviceticketaanvraag zonder voorafgaande TGT-aanvraag
- Bevoorrechte aanmelding vanaf een ongebruikelijke host
- Authenticatie met uitgeschakelde accounts
Geavanceerde detectieplatforms combineren loggegevens, netwerktelemetrie en gedragsanalyses om vervalste ticketactiviteiten te identificeren.
Golden Ticket-aanvallen voorkomen
Om Golden Ticket-aanvallen te voorkomen, is het nodig om de identiteitsinfrastructuur van Active Directory te beschermen.
Verschillende defensieve strategieën verminderen het risico aanzienlijk.
KRBTGT-wachtwoordrotatie
Als u het KRBTGT-wachtwoord opnieuw instelt, worden eerder uitgegeven tickets ongeldig. Het wachtwoord moet twee keer worden gerouleerd om vervalste tickets volledig te elimineren.
Gelaagde beheerderstoegang
Het beperken van geprivilegieerde toegang verkleint de kans op domeincompromis.
Eindpuntbeveiligingscontroles
Mechanismen voor legitimatiebescherming, zoals:
- LSASS-bescherming
- Referentiewacht
- EDRtoezicht
helpen credential dumping te voorkomen.
Active Directory-bewaking
Continue monitoring van authenticatielogboeken maakt vroegtijdige detectie van verdachte activiteiten mogelijk.
Organisaties die identiteitssystemen als kritieke beveiligingsinfrastructuur beschouwen, zijn beter gepositioneerd om deze aanvallen te voorkomen.
Levenscyclus van gouden ticketaanval
| Fase | Aanvalleractiviteit | Verdedigingskans |
|---|---|---|
| Aanvankelijk compromis | Eindpuntinbraak | Eindpuntdetectie |
| Escalatie van bevoegdheden | Toegang tot domeinbeheerder | Bewaking van bevoorrechte toegang |
| Extractie van inloggegevens | KRBTGT hash-diefstal | Beveiliging van inloggegevens |
| Ticket vervalsing | Gouden ticket maken | SIEM-detectie |
| Volharding | Domeinbeheer | KRBGT-rotatie |
MITRE ATT&CK Mapping voor Golden Ticket-aanvallen
Golden Ticket-aanvallen worden formeel gecategoriseerd in het MITRE ATT&CK-framework alsT1558.001 onder de tactieken Toegang tot identificatie en verdedigingsontduiking. Deze classificatie benadrukt de rol van vervalsing van Kerberos-tickets bij het mogelijk maken van aanvallers om identiteitsverificatie te omzeilen en ongeautoriseerde toegang te behouden.
Door de MITRE-mapping te begrijpen, kunnen SOC-teams de detectie-engineering afstemmen op de frameworks voor bedreigingsinformatie die in de hele sector worden gebruikt.
| MITRE-techniek | Beschrijving |
|---|---|
| T1558 | Kerberos-tickets stelen of vervalsen |
| T1558.001 | Gouden kaartje |
| T1003 | Inloggegevens dumpen |
| T1078 | Geldige accounts |
Golden Ticket-aanvallen zijn zelden geïsoleerde gebeurtenissen. Ze verschijnen doorgaans als onderdeel van een bredere aanvalsketen die het dumpen van inloggegevens, escalatie van privileges en zijdelingse verplaatsing omvat. Zodra aanvallers de KRBTGT-hash hebben verkregen, kunnen ze tickets vervalsen die domeinbeheerdersrechten verlenen.
Vanuit een defensief perspectief stelt het in kaart brengen van waarschuwingen aan MITRE-technieken beveiligingsteams in staat gestructureerde detectiestrategieën te creëren. Een waarschuwing voor het dumpen van inloggegevens, gevolgd door ongebruikelijke Kerberos-activiteit, kan bijvoorbeeld duiden op een grote kans op pogingen tot vervalsing van tickets.
MITRE mapping helpt ookdreigingsjachtteams bij het identificeren van gerelateerde technieken die aanvallers kunnen gebruiken in combinatie met Golden Ticket-aanvallen. Hierbij kan het gaan om het extraheren van Kerberos-tickets, pass-the-ticket-aanvallen en manipulatie van servicetickets.
Organisaties die op MITRE gebaseerde detectieframeworks integreren, bereiken vaak een beter inzicht in op identiteit gebaseerde aanvallen, omdat ze activiteiten in meerdere aanvalsfasen analyseren in plaats van zich te concentreren op één enkele waarschuwing.
Splunk-detectiestrategie voor Golden Ticket-aanvallen
Beveiligingsteams vertrouwen vaak opSIEM-platformszoals Splunk om verdachte Kerberos-authenticatieactiviteiten te detecteren.
Golden Ticket-detectie in Splunk omvat meestal het analyseren van Windows-beveiligingslogboeken die zijn gegenereerd door domeincontrollers. Deze logboeken bevatten gedetailleerde informatie over Kerberos-ticketaanvragen en authenticatiegebeurtenissen.
Verschillende gebeurtenis-ID's zijn bijzonder belangrijk voor het monitoren van potentiële Golden Ticket-activiteit.
| Gebeurtenis-ID | Beschrijving |
|---|---|
| 4768 | Ticketverzoek voor Kerberos-authenticatie |
| 4769 | Kerberos-serviceticketaanvraag |
| 4624 | Succesvolle aanmelding |
| 4672 | Bevoorrechte aanmelding |
SOC-analisten creëren doorgaans correlatieregels die afwijkingen in deze gebeurtenissen identificeren.
Veel voorkomende detectiepatronen zijn:
• Serviceticketaanvragen zonder voorafgaande tickettoekenning Ticketaanvraag
• Bevoorrechte aanmeldingen die plaatsvinden vanaf onverwachte hosts
• Kerberos-tickets met abnormale versleutelingstypen
• Tickets met extreem lange geldigheidsduur
Voorbeeld van detectielogica voor verdachte Kerberos-activiteit:
index=windows GebeurtenisCode=4769
| statistieken tellen per gebruiker, src_ip
| waarbij aantal > 50
Deze zoekopdracht brengt accounts onder de aandacht die grote aantallen serviceticketverzoeken genereren, wat kan duiden op abnormaal authenticatiegedrag.
Een andere nuttige detectiestrategie is het correleren van geprivilegieerde aanmeldingsgebeurtenissen.
index=windows GebeurtenisCode=4672
| statistieken tellen per gebruiker, host
Als bevoorrechte aanmeldingen verschijnen op hosts waar beheerders normaal gesproken niet authenticeren, moet de activiteit worden onderzocht.
Effectieve Golden Ticket-detectie vereist vaak het combineren van meerdere gegevensbronnen, waaronder eindpunttelemetrie, authenticatielogboeken en systemen voor identiteitsanalyse.
Incidentscenario's uit de echte wereld met Golden Ticket-aanvallen

Golden Ticket-aanvallen zijn verschenen in talloze cyberinbraakgevallen in de echte wereld waarbijbetrokken was geavanceerde dreigingsactoren.
Deze aanvallen worden vaak gebruikt nadat aanvallers domeinbeheerdersrechten hebben verkregen, waardoor ze permanente toegang kunnen behouden, zelfs als verdedigers herstelmaatregelen proberen, zoals het opnieuw instellen van wachtwoorden.
Een typisch inbraakscenario zou deze volgorde kunnen volgen:
- Initiële toegang via phishing of exploitatie
- Escalatie van bevoegdheden op gecompromitteerde systemen
- Inloggegevens dumpen uit LSASS-geheugen
- Extractie van de KRBTGT-accounthash
- Creatie van vervalste Kerberos-tickets
- Laterale beweging tussen domeinsystemen
Zodra aanvallers een Golden Ticket hebben gegenereerd, kunnen ze zich bij elke service binnen het domein authenticeren zonder dat ze zich opnieuw hoeven te authenticeren.
Hierdoor kunnen ze verschillende kwaadaardige acties uitvoeren, waaronder:
• Toegang tot gevoelige bestandsshares
• Malware implementeren op eindpunten
• Nieuwe beheerdersaccounts aanmaken
• Exfiltreren van vertrouwelijke gegevens
Omdat het vervalste ticket lange tijd geldig kan blijven, kunnen aanvallers terugkeren naar het netwerk, zelfs nadat incidentresponsteams denken dat de inbreuk onder controle is.
Deze persistentiemogelijkheid maakt Golden Ticket-aanvallen bijzonder gevaarlijk voor grote bedrijfsomgevingen.
Het beveiligingsteam beschouwt de KRBTGT-compromis daarom als eenkritiek veiligheidsincident dat onmiddellijke beheersing en herstel vereist.
Best practices voor Active Directory-hardening
Het voorkomen van Golden Ticket-aanvallen vereist het versterken van de beveiligingspositie van de Active Directory-omgeving.
Omdat het KRBTGT-account fungeert als de cryptografische vertrouwensbasis voor Kerberos-authenticatie, is het beschermen van geprivilegieerde toegang de belangrijkste defensieve strategie.
Beveiligingsteams moeten de volgende best practices implementeren.
Domeinbeheerdersrechten beperken
Overmatige beheerdersrechten vergroten de kans op inbreuk op de inloggegevens. Organisaties moeten domeinbeheerdersaccounts beperken en het gebruik ervan zorgvuldig controleren.
Implementeer gelaagde beheerderstoegang
Een gelaagd beheermodel scheidt beheerdersrollen over verschillende systemen, waardoor het risico wordt verkleind dat aanvallers bevoegdheden kunnen escaleren.
Mechanismen voor legitimatie inschakelen
Moderne Windows-omgevingen bevatten beveiligingsfuncties die diefstal van inloggegevens uit het systeemgeheugen voorkomen.
Voorbeelden hiervan zijn:
• Windows Credential Guard
• LSASS-bescherming
• Beveiligde administratieve werkstations
Authenticatieactiviteit controleren
Continue monitoring van authenticatielogboeken helpt verdachte Kerberos-activiteit vroegtijdig te detecteren.
Organisaties moeten het volgende analyseren:
• Bevoorrechte aanmeldingsgebeurtenissen
• Kerberos-ticketaanvragen
• Ongebruikelijke authenticatiepatronen
Voer regelmatig KRBTGT-wachtwoordrotatie uit
Door het KRBTGT-wachtwoord periodiek te rouleren, verkleint u het risico dat eerder gestolen hashes bruikbaar blijven.
Het resetproces moet tweemaal worden uitgevoerd om alle bestaande Kerberos-tickets ongeldig te maken.
Het implementeren van deze defensieve praktijken verkleint aanzienlijk het aanvalsoppervlak dat gepaard gaat met Kerberos-authenticatie.
De escalatie van deIsraël Iran oorlogheeft tot mondiale cyberveiligheidsproblemen geleid, omdat aanvallen die verband houden met geopolitieke spanningen zich vaak buiten het oorspronkelijke conflictgebied verspreiden.
Laatste gedachten
Golden Ticket-aanvallen vormen een van de ernstigste bedreigingen voor Active Directory-omgevingen, omdat ze het vertrouwensmodel van Kerberos-authenticatie ondermijnen.
Zodra aanvallers de KRBTGT-accounthash hebben verkregen, kunnen ze authenticatietickets vervalsen die domeinbrede toegang verlenen en hen in staat stellen zich voor te doen als een gebruiker. Traditionele beveiligingscontroles kunnen deze activiteit mogelijk niet detecteren, omdat de vervalste tickets legitiem lijken.
Organisaties moeten de identiteitsinfrastructuur daarom als een primaire beveiligingsgrens beschouwen. Sterke geprivilegieerde toegangscontroles, continue monitoring van authenticatiegebeurtenissen en periodieke KRBTGT-wachtwoordrotatie zijn essentieel om de impact van deze aanval te verminderen.
Voor SOC-teams speelt detectie-engineering een cruciale rol. Het correleren van Kerberos-logboeken, het identificeren van abnormale authenticatiepatronen en het monitoren van het gebruik van geprivilegieerde accounts kan vroege tekenen van een aanval aan het licht brengen voordat aanvallers zich op de lange termijn blijven handhaven.
In moderne bedrijfsomgevingen is het beschermen van identiteitssystemen niet langer optioneel. Het is een van de belangrijkste elementen van defensievecyberbeveiligingstrategie.
Als u nieuw bent op het gebied van automatiseringsplatforms, moet u eerstleren wat is n8n zodat u begrijpt hoe workflows, opslag van inloggegevens en integraties werken voordat u uw omgeving beveiligt.
Veelgestelde vragen
Wat is het KRBTGT-account in Active Directory?
Het KRBTGT-account is een ingebouwd serviceaccount dat door het Kerberos Key Distribution Center wordt gebruikt voor het ondertekenen en coderen van Ticket Granting-tickets die zijn uitgegeven tijdens authenticatie.
Waarom is de Golden Ticket-aanval gevaarlijk?
Door de aanval kunnen aanvallers Kerberos-authenticatietickets vervalsen, waardoor ze zich kunnen voordoen als elke gebruiker en toegang kunnen krijgen tot domeinbronnen zonder echte authenticatie.
Welke tools worden gebruikt voor Golden Ticket-aanvallen?
Beveiligingsonderzoekers zien vaak dat tools als Mimikatz, Rubeus en Impacket worden gebruikt om vervalste Kerberos-tickets te genereren.
Hoe kunnen organisaties Golden Ticket-aanvallen detecteren?
Detectie is afhankelijk van het analyseren van Kerberos-authenticatielogboeken, het identificeren van abnormale levensduur van tickets en het correleren van verdachte aanmeldingsactiviteiten op SIEM-platforms.
Hoe stop je een Golden Ticket-aanval?
Als u het KRBTGT-accountwachtwoord tweemaal opnieuw instelt, worden alle bestaande Kerberos-tickets ongeldig en worden vervalste authenticatietokens verwijderd die door aanvallers zijn gemaakt.
