Os ambientes do Active Directory dependem fortemente do protocolo de autenticação Kerberos para gerenciar a identidade e o acesso nas redes corporativas. Embora o Kerberos seja projetado para fornecer autenticação segura e eficiente, o protocolo contém suposições estruturais que os invasores podem explorar assim que obtiverem acesso privilegiado.
Um dos ataques mais poderosos direcionados a esse modelo de confiança é oAtaque do Bilhete Dourado. Nesse cenário, um invasor falsifica um Ticket Granting Ticket (TGT) Kerberos usando o hash da conta KRBTGT, permitindo que ele se faça passar por qualquer usuário e acesse praticamente qualquer recurso dentro do domínio.
Como a autenticação Kerberos depende de assinaturas criptográficas em vez de verificação contínua de credenciais, um ticket forjado que contenha uma assinatura KRBTGT válida será confiável para os controladores de domínio. Isso permite que os invasores contornem muitos controles de autenticação tradicionais e mantenham a persistência a longo prazo.
Os ataques Golden Ticket geralmente aparecem na fase pós-exploração de invasões avançadas, geralmente depois que os invasores comprometem um controlador de domínio ou extraem credenciais confidenciais. Uma vez executado com sucesso, o invasor controla efetivamente a infraestrutura de identidade da organização.
Para equipes de segurança eAnalistas SOC, compreender como os ataques Golden Ticket operam é fundamental para a engenharia de detecção, resposta a incidentes e prote��ão do Active Directory.
O que é um ataque de bilhete dourado?

Um ataque Golden Ticket é uma técnica que abusa do sistema de autenticação Kerberos usado pelo Microsoft Active Directory. O ataque permite que adversários gerem tickets de autenticação forjados que concedem acesso irrestrito aos recursos do domínio.
Em um ambiente Kerberos padrão, a autenticação começa quando um usuário faz login e solicita um Ticket Granting Ticket do Centro de Distribuição de Chaves localizado no controlador de domínio. O KDC valida as credenciais do usuário e emite um TGT assinado que o cliente utiliza posteriormente para solicitar acesso aos serviços de rede.
A segurança deste processo depende inteiramente doConta de serviço KRBTGT, que assina todos os tickets Kerberos gerados pelo controlador de domínio. Se um invasor obtiver o hash de senha dessa conta, ele poderá gerar seus próprios tickets off-line.
Esses tickets forjados contêm identidades de usuário, níveis de privilégio e tempos de vida de tickets arbitrários. Como a assinatura do ticket parece válida, os controladores de domínio a tratam como autenticação legítima.
As principais características de um ataque Golden Ticket incluem:
- Bilhetes de concessão de ingressos Kerberos forjados
- Representação de administrador de domínio
- Autenticação sem contato com o controlador de domínio
- Períodos de validade de bilhetes extremamente longos
- Acesso persistente ao domínio
O ataque essencialmente ignora a verificação de identidade porque o Kerberos confia na assinatura criptográfica anexada ao ticket.
Depois que os invasores possuírem um Golden Ticket válido, eles poderão solicitar tickets de serviço para qualquer sistema, incluindo servidores de arquivos, bancos de dados e controladores de domínio.
Esse recurso fornece efetivamentecontrole administrativo em todo o domínio.
Muitas ameaças online hoje estão ligadas afraude de controle de conta,onde os invasores obtêm acesso à sua conta usando detalhes de login roubados.
As organizações devem preparar-se antecipadamente paraAPRA CPS 230para garantir que seus controles de risco operacional, terceirização e continuidade de negócios atendam às expectativas regulatórias.
Se você quiser melhorar sua configuração de segurança, leia nosso guia emcibersegurança para escritórios de advocaciapara ver as melhores estratégias de proteção para profissionais do direito.
Como funciona a autenticação Kerberos no Active Directory

Compreender o ataque Golden Ticket requer uma compreensão clara do fluxo de trabalho de autenticação Kerberos dentro de um domínio do Active Directory.
Kerberos opera como um sistema de autenticação baseado em tickets que permite aos usuários acessar serviços sem enviar senhas repetidamente pela rede.
O processo de autenticação depende de três componentes principais.
| Componente | Papel |
|---|---|
| Cliente | Usuário ou sistema solicitando autenticação |
| Centro de distribuição de chaves | O recurso que o usuário deseja acessar |
| Servidor de serviço | Recurso que o usuário deseja acessar |
O fluxo de trabalho de autenticação Kerberos normalmente segue estas etapas:
- Um usuário efetua login em um sistema associado a um domínio
- O cliente envia uma solicitação de autenticação ao Centro de Distribuição de Chaves
- O KDC verifica as credenciais e emite um Ticket Granting Ticket
- O TGT é criptografado usando a chave da conta KRBTGT
- O cliente usa o TGT para solicitar tickets de serviço para recursos de domínio
Esse design reduz a sobrecarga da rede porque a senha do usuário não é transmitida repetidamente. Em vez disso, o cliente simplesmente apresenta um bilhete emitido anteriormente.
No entanto, o sistema assume que a conta KRBTGT permanece segura. Se os invasores obtiverem o hash dessa conta, poderão gerar tickets forjados que ignoram o processo normal de verificação.
Como o Kerberos depende da confiança criptográfica em vez de verificações de identidade em tempo real, o controlador de domínio aceitará um ticket forjado como legítimo se contiver uma assinatura válida.
Este modelo de confiança é precisamente o que os atacantes exploram durante um ataque Golden Ticket.
Como os invasores obtêm o hash KRBTGT
Antes de gerar um Golden Ticket, os invasores devem obter o hash NTLM da conta KRBTGT, que funciona como chave mestra de assinatura para autenticação Kerberos.
Isso normalmente ocorre depois que os invasores obtêm acesso privilegiado ao ambiente do Active Directory.
Várias técnicas são comumente usadas para extrair o hash KRBTGT.
Dumping de credenciais
Os invasores frequentemente despejam credenciais da memória usando ferramentas como o Mimikatz. Esta ferramenta pode extrair senhas de texto simples e hashes NTLM do processo LSASS em sistemas Windows.
Extração de banco de dados NTDS.dit
O arquivo de banco de dados do Active Directory NTDS.dit contém hashes de credenciais para contas de domínio. Se os invasores obtiverem uma cópia desse arquivo de um controlador de domínio, eles poderão extrair o hash KRBTGT.
Ataque DCSync
Outro método comum é o ataque DCSync. Essa técnica abusa dos protocolos de replicação do Active Directory para representar um controlador de domínio e solicitar hashes de senha de controladores de domínio legítimos.
Abuso de acesso privilegiado
Os invasores que já possuem privilégios de administrador de domínio podem consultar o diretório diretamente para obter informações de credenciais.
Depois que o hash KRBTGT e o SID do domínio forem conhecidos, os invasores terão tudo o que é necessário para falsificar tíquetes Kerberos.
Esses elementos formam a base do ataque do Golden Ticket.
Como os invasores geram um Golden Ticket
Depois de obter o hash KRBTGT, os invasores podem começar a criar tickets Kerberos forjados.
Ferramentas ofensivas especializadas automatizam esse processo.
As ferramentas comuns incluem:
- Mimikatz
- Rúbeo
- Impacto
- Kekeo
Usando essas ferramentas, os invasores criam um Ticket Granting Ticket contendo atributos personalizados, como nome de usuário, associação ao grupo e prazo de validade.
As informações típicas necessárias para criar um Golden Ticket incluem:
| Parâmetro | Descrição |
|---|---|
| Nome de Domínio | Domínio de destino do Active Directory |
| SID do domínio | Identificador de segurança do domínio |
| Hash KRBTGT | Chave de assinatura Kerberos |
| Nome de usuário | Identidade para personificar |
Uma vez gerado, o ticket é injetado na memória da sessão do invasor. A partir desse momento, o invasor pode autenticar-se nos serviços de domínio sem interagir com o controlador de domínio.
O ticket forjado atua efetivamente como uma credencial mestra que concede acesso ao domínio.
Os invasores geralmente criam tickets com prazos de validade extremamente longos para que possam manter a persistência mesmo após redefinições de senha.
Como o próprio ticket contém a identidade e os privilégios do usuário, ele permite que invasores se façam passar por contas altamente privilegiadas, como Administrador de Domínio.
Ataques de Bilhete Dourado vs Bilhete Prata
Os ataques Golden Ticket são frequentemente comparados com outro ataque Kerberos chamadoAtaque do Bilhete de Prata. Embora ambos envolvam bilhetes falsificados, o seu âmbito e impacto diferem significativamente.
| Recurso | Ataque do Bilhete Dourado | Ataque do Bilhete de Prata |
|---|---|---|
| Alvo | Domínio inteiro do Active Directory | Atendimento individual |
| Credencial necessária | Hash KRBTGT | Hash da conta de serviço |
| Nível de privilégio | Acesso específico do serviço | Acesso específico do serviço |
| Dificuldade de detecção | Alto | Moderado |
| Persistência | Longo prazo | Limitado |
Os ataques do Golden Ticket afetam toda a infraestrutura de autenticação porque o ticket forjado é reconhecido pelos controladores de domínio.
Os Silver Tickets concedem acesso apenas a serviços específicos, como servidores de arquivos ou bancos de dados.
Por esta razão, os ataques Golden Ticket representam um risco muito maior e muitas vezes indicam um comprometimento grave do domínio.
Indicadores de um ataque ao Golden Ticket

Os ataques Golden Ticket podem ser difíceis de detectar porque os tickets de autenticação parecem criptograficamente válidos.
No entanto, uma análise cuidadosa dos logs de autenticação e dos padrões comportamentais pode revelar anomalias.
As equipes de segurança devem monitorar os seguintes indicadores.
Vida útil excepcionalmente longa dos ingressos
Os tickets Kerberos normalmente têm períodos de expiração definidos. Às vezes, os invasores criam tickets com vida útil extremamente longa.
Tickets de Atendimento Sem Solicitação de TGT
Um padrão suspeito ocorre quando as solicitações de ticket de serviço aparecem nos logs sem uma solicitação TGT correspondente.
Eventos de logon privilegiados
Logons privilegiados inesperados, especialmente aqueles que envolvem participação em grupos de administradores de domínio, podem indicar abuso de tickets.
IDs de eventos importantes do Windows incluem:
| ID do evento | Significado |
|---|---|
| 4768 | Solicitação de ticket de autenticação Kerberos |
| 4769 | Solicitação de tíquete de serviço Kerberos |
| 4624 | Logon bem-sucedido |
| 4672 | Privilégios especiais atribuídos |
As equipes SOC geralmente correlacionam esses logs com telemetria de endpoint e análises de SIEM para detectar padrões suspeitos.
Técnicas de detecção de ataques Golden Ticket
A detecção eficaz requer o monitoramento da atividade de identidade em diversas fontes de dados.
As equipes de segurança normalmente combinam monitoramento de endpoint, logs de autenticação e regras de correlação SIEM.
As principais técnicas de detecção incluem:
Análise de tickets Kerberos
Monitore anomalias nos atributos do ticket, como:
- Tipos de criptografia incomuns
- Campos de domínio inválidos
- Prazos de validade extremamente longos
Monitorização de acessos privilegiados
Rastreie o uso anormal de privilégios de administrador de domínio em endpoints.
Análise de comportamento de autenticação
Os sistemas de análise de identidade podem detectar desvios do comportamento típico de login.
Regras de correlação SIEM
Exemplo de lógica de detecção:
- Solicitação de ticket de serviço sem solicitação prévia de TGT
- Logon privilegiado de um host incomum
- Autenticação usando contas desativadas
Plataformas avançadas de detecção combinam dados de log, telemetria de rede e análise comportamental para identificar atividades de tickets forjados.
Prevenir ataques de Golden Ticket
A prevenção de ataques Golden Ticket requer a proteção da infraestrutura de identidade do Active Directory.
Várias estratégias defensivas reduzem significativamente o risco.
Rotação de senha KRBTGT
A redefinição da senha KRBTGT invalida os tickets emitidos anteriormente. A senha deve ser girada duas vezes para eliminar totalmente os tickets falsificados.
Acesso administrativo em camadas
Limitar o acesso privilegiado reduz a chance de comprometimento do domínio.
Controles de segurança de endpoint
Mecanismos de proteção de credenciais como:
- Proteção LSASS
- Guarda de credenciais
- EDRmonitoramento
ajudar a evitar o dumping de credenciais.
Monitoramento do Active Directory
O monitoramento contínuo dos logs de autenticação permite a detecção precoce de atividades suspeitas.
As organizações que tratam os sistemas de identidade como infraestruturas críticas de segurança estão melhor posicionadas para prevenir estes ataques.
Ciclo de vida do ataque Golden Ticket
| Fase | Atividade do invasor | Oportunidade de Defensor |
|---|---|---|
| Compromisso inicial | Intrusão de endpoint | Detecção de endpoint |
| Escalonamento de privilégios | Acesso de administrador de domínio | Monitorização de acessos privilegiados |
| Extração de credenciais | Roubo de hash KRBTGT | Proteção de credenciais |
| Falsificação de ingressos | Criar Bilhete Dourado | Detecção SIEM |
| Persistência | Controle de domínio | Rotação KRBTGT |
Mapeamento MITRE ATT&CK para ataques Golden Ticket
Os ataques Golden Ticket são formalmente categorizados na estrutura MITRE ATT&CK comoT1558.001 sob as táticas de acesso a credenciais e evasão de defesa. Esta classificação destaca o papel da falsificação de tickets Kerberos ao permitir que invasores contornem a verificação de identidade e mantenham acesso não autorizado.
Compreender o mapeamento MITRE ajuda as equipes de SOC a alinhar a engenharia de detecção com as estruturas de inteligência de ameaças usadas em todo o setor.
| Técnica MITRE | Descrição |
|---|---|
| T1558 | Roubar ou falsificar ingressos Kerberos |
| T1558.001 | Bilhete Dourado |
| T1003 | Dumping de credenciais |
| T1078 | Contas válidas |
Os ataques do Golden Ticket raramente são eventos isolados. Eles normalmente aparecem como parte de uma cadeia de ataque mais ampla que inclui dumping de credenciais, escalonamento de privilégios e movimentação lateral. Depois que os invasores obtiverem o hash KRBTGT, eles poderão falsificar tickets que concedem privilégios de administrador de domínio.
De uma perspectiva defensiva, o mapeamento de alertas para técnicas MITRE permite que as equipes de segurança criem estratégias de detecção estruturadas. Por exemplo, um alerta de despejo de credenciais seguido por atividade incomum do Kerberos pode indicar uma alta probabilidade de tentativas de falsificação de tickets.
O mapeamento MITRE também auxiliaequipes de caça a ameaças na identificação de técnicas relacionadas que os invasores podem usar em conjunto com ataques Golden Ticket. Isso pode incluir extração de tickets Kerberos, ataques pass-the-ticket e manipulação de tickets de serviço.
As organizações que incorporam estruturas de detecção baseadas em MITRE geralmente obtêm melhor visibilidade dos ataques baseados em identidade porque analisam a atividade em vários estágios de ataque, em vez de se concentrarem em um único alerta.
Estratégia de detecção do Splunk para ataques de Golden Ticket
As equipes de operações de segurança frequentemente dependem dePlataformas SIEMcomo o Splunk para detectar atividades suspeitas de autenticação Kerberos.
A detecção do Golden Ticket no Splunk geralmente envolve a análise dos logs de segurança do Windows gerados pelos controladores de domínio. Esses logs contêm informações detalhadas sobre solicitações de ticket Kerberos e eventos de autenticação.
Vários IDs de eventos são particularmente importantes para monitorar atividades potenciais do Golden Ticket.
| ID do evento | Descrição |
|---|---|
| 4768 | Solicitação de ticket de autenticação Kerberos |
| 4769 | Solicitação de tíquete de serviço Kerberos |
| 4624 | Logon bem-sucedido |
| 4672 | Login privilegiado |
Os analistas SOC normalmente criam regras de correlação que identificam anomalias nesses eventos.
Padrões de detecção comuns incluem:
• Solicitações de tickets de atendimento sem solicitação prévia de Ticket Granting Ticket
• Logons privilegiados ocorridos em hosts inesperados
• Tickets Kerberos com tipos de criptografia anormais
• Bilhetes com validade extremamente longa
Exemplo de lógica de detecção para atividades suspeitas do Kerberos:
index=windows EventCode=4769
| contagem de estatísticas por usuário, src_ip
| onde contagem > 50
Esta consulta destaca contas que geram um grande número de solicitações de tíquetes de serviço, o que pode indicar um comportamento anormal de autenticação.
Outra estratégia de detecção útil envolve a correlação de eventos de logon privilegiados.
index=windows EventCode=4672
| contagem de estatísticas por usuário, host
Se logons privilegiados aparecerem em hosts onde os administradores normalmente não autenticam, a atividade deverá ser investigada.
A detecção eficaz do Golden Ticket geralmente requer a combinação de múltiplas fontes de dados, incluindo telemetria de endpoint, logs de autenticação e sistemas de análise de identidade.
Cenários de incidentes do mundo real envolvendo ataques de Golden Ticket

Os ataques Golden Ticket apareceram em vários casos de invasões cibernéticas do mundo real envolvendoatores de ameaças avançados.
Esses ataques são comumente usados depois que os invasores obtêm privilégios de administrador de domínio, permitindo-lhes manter o acesso persistente mesmo que os defensores tentem etapas de correção, como redefinições de senha.
Um cenário típico de intrusão pode seguir esta sequência:
- Acesso inicial através de phishing ou exploração
- Escalonamento de privilégios em sistemas comprometidos
- Despejo de credenciais da memória LSASS
- Extração do hash da conta KRBTGT
- Criação de tickets Kerberos forjados
- Movimento lateral através de sistemas de domínio
Depois que os invasores geram um Golden Ticket, eles podem se autenticar em qualquer serviço dentro do domínio sem precisar se autenticar novamente.
Isso permite que eles executem diversas ações maliciosas, incluindo:
• Acessando compartilhamentos de arquivos confidenciais
• Implantação de malware em endpoints
• Criação de novas contas administrativas
• Exfiltração de dados confidenciais
Como o ticket forjado pode permanecer válido por longos períodos, os invasores podem retornar à rede mesmo depois que as equipes de resposta a incidentes acreditarem que a violação foi contida.
Essa capacidade de persistência torna os ataques Golden Ticket particularmente perigosos para ambientes empresariais de grande porte.
A equipe de segurança, portanto, trata novamente o comprometimento do KRBTGT como umincidente de segurança crítico que exige contenção e remediação imediatas.
Melhores práticas para proteção do Active Directory
A prevenção de ataques Golden Ticket requer o fortalecimento da postura de segurança do ambiente do Active Directory.
Como a conta KRBTGT atua como raiz criptográfica de confiança para a autenticação Kerberos, proteger o acesso privilegiado é a estratégia defensiva mais importante.
As equipes de segurança devem implementar as seguintes práticas recomendadas.
Restringir privilégios de administrador de domínio
Privilégios administrativos excessivos aumentam a probabilidade de comprometimento de credenciais. As organizações devem limitar as contas de administrador de domínio e monitorar seu uso cuidadosamente.
Implementar acesso administrativo em camadas
Um modelo de administração em camadas separa as funções administrativas em diferentes sistemas, reduzindo o risco de os invasores aumentarem os privilégios.
Habilitar mecanismos de proteção de credenciais
Os ambientes Windows modernos incluem recursos de segurança que evitam o roubo de credenciais da memória do sistema.
Os exemplos incluem:
• Proteção de credenciais do Windows
• Proteção LSASS
�� Estações de trabalho administrativas seguras
Monitorar atividade de autenticação
O monitoramento contínuo dos logs de autenticação ajuda a detectar antecipadamente atividades suspeitas do Kerberos.
As organizações devem analisar:
• Eventos de logon privilegiados
• Solicitações de tickets Kerberos
• Padrões de autenticação incomuns
Execute a rotação regular da senha KRBTGT
A rotação periódica da senha KRBTGT reduz o risco de hashes roubados anteriormente permanecerem utilizáveis.
O processo de redefinição deve ser executado duas vezes para invalidar todos os tickets Kerberos existentes.
A implementação dessas práticas defensivas reduz significativamente a superfície de ataque associada à autenticação Kerberos.
A escalada doguerra israel irãlevantou preocupações globais em matéria de cibersegurança, uma vez que os ataques ligados a tensões geopolíticas muitas vezes se espalham para além da zona de conflito original.
Considerações Finais
Os ataques Golden Ticket representam uma das ameaças mais graves aos ambientes do Active Directory porque prejudicam o modelo de confiança da autenticação Kerberos.
Depois que os invasores obtêm o hash da conta KRBTGT, eles podem falsificar tíquetes de autenticação que concedem acesso a todo o domínio e permitem que eles se façam passar por qualquer usuário. Os controles de segurança tradicionais podem não conseguir detectar essa atividade porque os tickets falsificados parecem legítimos.
As organizações devem, portanto, tratar a infra-estrutura de identidade como um limite primário de segurança. Fortes controles de acesso privilegiado, monitoramento contínuo de eventos de autenticação e rotação periódica de senhas KRBTGT são essenciais para reduzir o impacto desse ataque.
Para as equipes SOC, a engenharia de detecção desempenha um papel fundamental. Correlacionar logs Kerberos, identificar padrões de autenticação anormais e monitorar o uso de contas privilegiadas pode revelar sinais precoces de comprometimento antes que os invasores estabeleçam persistência a longo prazo.
Nos ambientes empresariais modernos, proteger os sistemas de identidade não é mais opcional. É um dos elementos mais importantes da defesacibersegurançaestratégia.
Se você é novo em plataformas de automação, primeiro você deve aprendero que é n8n para que você entenda como os fluxos de trabalho, o armazenamento de credenciais e as integrações funcionam antes de proteger seu ambiente.
Perguntas Frequentes
Qual é a conta KRBTGT no Active Directory?
A conta KRBTGT é uma conta de serviço integrada usada pelo Kerberos Key Distribution Center para assinar e criptografar tickets de concessão de tickets emitidos durante a autenticação.
Por que o ataque do Golden Ticket é perigoso?
O ataque permite que os invasores falsifiquem tíquetes de autenticação Kerberos, permitindo-lhes personificar qualquer usuário e acessar recursos do domínio sem autenticação real.
Quais ferramentas são usadas para ataques Golden Ticket?
Os pesquisadores de segurança frequentemente observam ferramentas como Mimikatz, Rubeus e Impacket sendo usadas para gerar tickets Kerberos forjados.
Como as organizações podem detectar ataques do Golden Ticket?
A detecção depende da análise de logs de autenticação Kerberos, da identificação de tempos de vida anormais de tickets e da correlação de atividades de logon suspeitas em plataformas SIEM.
Como você impede um ataque do Golden Ticket?
A redefinição da senha da conta KRBTGT duas vezes invalida todos os tickets Kerberos existentes e remove tokens de autenticação forjados criados por invasores.
