Atacul Golden Ticket explicat: Preluarea domeniului Kerberos
Cyber Threats & Attacks

Atacul Golden Ticket explicat: Preluarea domeniului Kerberos

De Cyber Lad Team·

Mediile Active Directory se bazează în mare măsură pe protocolul de autentificare Kerberos pentru a gestiona identitatea și accesul în rețelele întreprinderii. În timp ce Kerberos este conceput pentru a oferi o autentificare sigură și eficientă, protocolul conține presupuneri structurale pe care atacatorii le pot exploata odată ce obțin acces privilegiat.

Unul dintre cele mai puternice atacuri care vizează acest model de încredere esteAtacul Biletului de Aur. În acest scenariu, un atacator falsifică un Ticket de acordare a biletelor Kerberos (TGT) folosind hash-ul contului KRBTGT, permițându-i să uzurpare identitatea oricărui utilizator și să acceseze practic orice resursă din domeniu.

Deoarece autentificarea Kerberos se bazează mai degrabă pe semnăturile criptografice decât pe verificarea continuă a acreditărilor, un bilet falsificat care conține o semnătură KRBTGT validă va fi de încredere de către controlorii de domeniu. Acest lucru permite atacatorilor să ocolească multe controale tradiționale de autentificare și să mențină persistența pe termen lung.

Atacurile Golden Ticket apar de obicei în faza de după exploatare a intruziunilor avansate, adesea după ce atacatorii compromit un controler de domeniu sau extrag acreditări sensibile. Odată executat cu succes, atacatorul controlează eficient infrastructura de identitate a organizației.

Pentru echipele de securitate șiAnaliștii SOC, înțelegerea modului în care funcționează atacurile Golden Ticket este esențială pentru ingineria de detectare, răspunsul la incident și consolidarea Active Directory.

Ce este un atac cu bilet de aur?

golden ticket attack

Un atac Golden Ticket este o tehnică care abuzează de sistemul de autentificare Kerberos utilizat de Microsoft Active Directory. Atacul permite adversarilor să genereze bilete de autentificare falsificate care acordă acces nerestricționat la resursele domeniului.

Într-un mediu Kerberos standard, autentificarea începe atunci când un utilizator se conectează și solicită un Ticket de acordare a unui bilet de la Centrul de distribuție a cheilor situat pe controlerul de domeniu. KDC validează acreditările utilizatorului și emite un TGT semnat pe care clientul îl folosește ulterior pentru a solicita acces la serviciile de rețea.

Securitatea acestui proces depinde în întregime deCont de serviciu KRBTGT, care semnează toate biletele Kerberos generate de controlerul de domeniu. Dacă un atacator obține hash-ul parolei acestui cont, își poate genera propriile bilete offline.

Aceste bilete falsificate conțin identități arbitrare de utilizator, niveluri de privilegii și durate de viață ale biletelor. Deoarece semnătura biletului pare validă, controlorii de domeniu o tratează ca o autentificare legitimă.

Caracteristicile cheie ale unui atac Golden Ticket includ:

  • Bilete de acordare a biletelor Kerberos falsificate
  • Uzurparea identității administratorului de domeniu
  • Autentificare fără a contacta controlerul de domeniu
  • Perioade de valabilitate a biletelor extrem de lungi
  • Acces persistent la domeniu

Atacul ocolește în esență verificarea identității, deoarece Kerberos are încredere în semnătura criptografică atașată biletului.

Odată ce atacatorii dețin un Golden Ticket valid, ei pot solicita bilete de serviciu pentru orice sistem, inclusiv servere de fișiere, baze de date și controlere de domeniu.

Această capacitate oferă în mod eficientcontrol administrativ la nivelul întregului domeniu.

Multe amenințări online astăzi sunt legate defraudă de preluare a conturilor,unde atacatorii obțin acces la contul dvs. folosind detalii de conectare furate.

Organizațiile ar trebui să se pregătească devreme pentruAPRA CPS 230pentru a se asigura că riscul operațional, externalizarea și controlul continuității afacerii îndeplinesc așteptările reglementărilor.

Dacă doriți să vă îmbunătățiți configurația de securitate, citiți ghidul nostru pesecuritate cibernetică pentru firmele de avocaturăpentru a vedea cele mai bune strategii de protecție pentru profesioniștii din domeniul juridic.

Cum funcționează autentificarea Kerberos în Active Directory

golden ticket attack

Înțelegerea atacului Golden Ticket necesită o înțelegere clară a fluxului de lucru de autentificare Kerberos în interiorul unui domeniu Active Directory.

Kerberos funcționează ca un sistem de autentificare bazat pe bilete care permite utilizatorilor să acceseze servicii fără a trimite în mod repetat parole în rețea.

Procesul de autentificare se bazează pe trei componente principale.

ComponentaRol
ClientUtilizator sau sistem care solicită autentificare
Centrul de distribuție a cheilorResursa pe care utilizatorul dorește să o acceseze
Server de serviciiResursa pe care utilizatorul dorește să o acceseze

Fluxul de lucru de autentificare Kerberos urmează de obicei acești pași:

  1. Un utilizator se conectează la un sistem alăturat unui domeniu
  2. Clientul trimite o cerere de autentificare Centrului de Distribuție a Cheilor
  3. KDC verifică acreditările și emite un Ticket de acordare
  4. TGT este criptat folosind cheia de cont KRBTGT
  5. Clientul folosește TGT pentru a solicita bilete de serviciu pentru resursele domeniului

Acest design reduce supraîncărcarea rețelei, deoarece parola utilizatorului nu este transmisă în mod repetat. În schimb, clientul prezintă pur și simplu un bilet emis anterior.

Cu toate acestea, sistemul presupune că contul KRBTGT rămâne securizat. Dacă atacatorii obțin hash-ul acestui cont, ei pot genera bilete falsificate care ocolesc procesul normal de verificare.

Deoarece Kerberos se bazează pe încredere criptografică mai degrabă decât pe verificări de identitate în timp real, controlerul de domeniu va accepta un bilet falsificat ca fiind legitim dacă conține o semnătură validă.

Acest model de încredere este exact ceea ce atacatorii exploatează în timpul unui atac Golden Ticket.

Cum obțin atacatorii Hash-ul KRBTGT

Înainte de a genera un Golden Ticket, atacatorii trebuie să obțină hash-ul NTLM al contului KRBTGT, care funcționează ca cheie principală de semnare pentru autentificarea Kerberos.

Acest lucru se întâmplă de obicei după ce atacatorii obțin acces privilegiat la mediul Active Directory.

Mai multe tehnici sunt utilizate în mod obișnuit pentru a extrage hash-ul KRBTGT.

Dumping de acreditări

Atacatorii aruncă frecvent acreditările din memorie folosind instrumente precum Mimikatz. Acest instrument poate extrage parole cu text simplu și hash-uri NTLM din procesul LSASS din sistemele Windows.

Extragerea bazei de date NTDS.dit

Fișierul bazei de date Active Directory NTDS.dit conține hash-uri de acreditări pentru conturile de domeniu. Dacă atacatorii obțin o copie a acestui fișier de la un controler de domeniu, ei pot extrage hash-ul KRBTGT.

Atacul DCSync

O altă metodă comună este atacul DCSync. Această tehnică abuzează de protocoalele de replicare Active Directory pentru a uzurpa identitatea unui controler de domeniu și pentru a solicita hash-uri de parolă de la controlorii de domeniu legitimi.

Abuz de acces privilegiat

Atacatorii care dețin deja privilegii de administrator de domeniu pot interoga direct directorul pentru a obține informații despre acreditări.

Odată ce hash-ul KRBTGT și SID-ul domeniului sunt cunoscute, atacatorii au tot ce este necesar pentru a falsifica bilete Kerberos.

Aceste elemente formează fundamentul atacului Golden Ticket.

Cum generează atacatorii un bilet de aur

După obținerea hash-ului KRBTGT, atacatorii pot începe să creeze bilete Kerberos falsificate.

Instrumentele ofensive specializate automatizează acest proces.

Instrumentele comune includ:

  • Mimikatz
  • Rubeus
  • Pachet
  • Kekeo

Folosind aceste instrumente, atacatorii creează un Ticket Granting Ticket care conține atribute personalizate, cum ar fi numele de utilizator, apartenența la grup și timpul de expirare.

Informațiile tipice necesare pentru a crea un bilet de aur includ:

ParametruDescriere
Nume de domeniuDomeniul Active Directory vizat
Domeniu SIDIdentificatorul de securitate al domeniului
KRBTGT HashCheie de semnare Kerberos
Nume de utilizatorIdentitate pentru a uzurpa identitatea

Odată generat, biletul este injectat în memoria de sesiune a atacatorului. Din acel moment, atacatorul se poate autentifica la serviciile de domeniu fără a interacționa cu controlerul de domeniu.

Biletul falsificat acționează efectiv ca o acreditare principală care acordă acces la domeniu.

Atacatorii creează adesea bilete cu termene de expirare extrem de lungi, astfel încât să poată menține persistența chiar și după resetarea parolei.

Deoarece biletul în sine conține identitatea și privilegiile utilizatorului, acesta permite atacatorilor să uzurpare identitatea unor conturi cu privilegii ridicate, cum ar fi Administratorul de domeniu.

Ticket de aur vs. atacuri de bilet de argint

Atacurile Golden Ticket sunt frecvent comparate cu un alt atac Kerberos numitAtacul Silver Ticket. Deși ambele implică bilete falsificate, scopul și impactul lor diferă semnificativ.

CaracteristicaGolden Ticket AttackAtacul cu bilet de argint
ȚintăÎntregul domeniu Active DirectoryServiciu individual
Acreditare necesarăKRBTGT hashHash contului de serviciu
Nivel de privilegiiAcces specific serviciuluiAcces specific serviciu
Dificultatea de detectareÎnaltModerat
PersistențăPe termen lungLimitat

Atacurile Golden Ticket afectează întreaga infrastructură de autentificare deoarece biletul falsificat este recunoscut de controlorii de domeniu.

Biletele Silver oferă acces numai la anumite servicii, cum ar fi servere de fișiere sau baze de date.

Din acest motiv, atacurile Golden Ticket reprezintă un risc mult mai mare și indică adesea un compromis sever de domeniu.

Indicatori ai unui atac cu bilet de aur

golden ticket attack

Atacurile Golden Ticket pot fi greu de detectat deoarece biletele de autentificare par valide criptografic.

Cu toate acestea, o analiză atentă a jurnalelor de autentificare și a modelelor de comportament poate dezvălui anomalii.

Echipele de securitate ar trebui să monitorizeze următorii indicatori.

Durate de viață a biletelor neobișnuit de lungi

Biletele Kerberos au de obicei perioade de expirare definite. Atacatorii creează uneori bilete cu durate de viață extrem de lungi.

Bilete de servicii fără solicitări TGT

Un model suspect apare atunci când solicitările de bilete de serviciu apar în jurnale fără o solicitare TGT corespunzătoare.

Evenimente de conectare privilegiate

Conectările privilegiate neașteptate, în special cele care implică apartenența la un grup de administratori de domeniu, pot indica un abuz de bilet.

ID-urile importante ale evenimentelor Windows includ:

ID evenimentÎnțeles
4768Solicitare bilet de autentificare Kerberos
4769Solicitare bilet de serviciu Kerberos
4624Conectare reușită
4672Privilegii speciale atribuite

Echipele SOC corelează adesea aceste jurnale cu telemetria punctului final și analiza SIEM pentru a detecta modele suspecte.

Tehnici de detectare a atacurilor cu bilet de aur

Detectarea eficientă necesită monitorizarea activității de identitate în mai multe surse de date.

Echipele de securitate combină de obicei monitorizarea punctelor finale, jurnalele de autentificare și regulile de corelare SIEM.

Tehnicile cheie de detectare includ:

Analiza biletelor Kerberos

Monitorizați anomaliile în atributele biletului, cum ar fi:

  • Tipuri de criptare neobișnuite
  • Câmpuri de domeniu nevalide
  • Timpi de expirare extrem de mari

Monitorizare acces privilegiat

Urmăriți utilizarea anormală a privilegiilor de administrator de domeniu între punctele finale.

Analiza comportamentului de autentificare

Sistemele de analiză a identității pot detecta abateri de la comportamentul tipic de conectare.

Reguli de corelare SIEM

Exemplu de logica de detectare:

  • Solicitare bilet de serviciu fără cerere prealabilă TGT
  • Conectare privilegiată de la o gazdă neobișnuită
  • Autentificare folosind conturi dezactivate

Platformele avansate de detectare combină datele de jurnal, telemetria rețelei și analiza comportamentală pentru a identifica activitatea de bilete falsificate.

Prevenirea atacurilor Golden Ticket

Prevenirea atacurilor Golden Ticket necesită protejarea infrastructurii de identitate a Active Directory.

Mai multe strategii defensive reduc semnificativ riscul.

KRBTGT Rotația parolei

Resetarea parolei KRBTGT invalidează biletele emise anterior. Parola trebuie rotită de două ori pentru a elimina complet biletele falsificate.

Acces administrativ pe niveluri

Limitarea accesului privilegiat reduce șansa de compromitere a domeniului.

Controale de securitate endpoint

Mecanisme de protecție a acreditărilor precum:

  • Protecție LSASS
  • Garda de acreditare
  • EDRmonitorizare

ajuta la prevenirea dumpingului de acreditări.

Monitorizare Active Directory

Monitorizarea continuă a jurnalelor de autentificare permite detectarea timpurie a activităților suspecte.

Organizațiile care tratează sistemele de identitate ca infrastructură critică de securitate sunt mai bine poziționate pentru a preveni aceste atacuri.

Ciclul de viață Golden Ticket Attack

FazaActivitatea atacatoruluiOportunitate de apărător
Compromis inițialIntruziune la punctul finalDetectarea punctului final
Escaladarea privilegiilorAcces administrator domeniuMonitorizarea accesului privilegiat
Extragerea acredităriiFurt de hash KRBTGTProtecția acreditării
Falsificarea biletelorCreați bilet de aurDetectare SIEM
PersistențăControlul domeniuluiRotație KRBTGT

Maparea MITRE ATT&CK pentru atacurile cu bilet de aur

Atacurile Golden Ticket sunt clasificate oficial în cadrul MITRE ATT&CK caT1558.001 în temeiul tacticii de evaziune a acreditărilor și a apărării. Această clasificare evidențiază rolul falsificării biletelor Kerberos în a permite atacatorilor să ocolească verificarea identității și să mențină accesul neautorizat.

Înțelegerea mapării MITRE ajută echipele SOC să alinieze ingineria de detectare cu cadrele de informații privind amenințările utilizate în industrie.

Tehnica MITREDescriere
T1558Fură sau falsifică bilete Kerberos
T1558.001Biletul de Aur
T1003Dumping de acreditări
T1078Conturi valide

Atacurile Golden Ticket sunt rareori evenimente izolate. Ele apar de obicei ca parte a unui lanț de atac mai larg care include dumpingul de acreditări, escaladarea privilegiilor și mișcarea laterală. Odată ce atacatorii obțin hash-ul KRBTGT, ei pot falsifica bilete care acordă privilegii de administrator de domeniu.

Dintr-o perspectivă defensivă, maparea alertelor la tehnicile MITRE permite echipelor de securitate să creeze strategii structurate de detectare. De exemplu, o alertă de descărcare a acreditărilor urmată de activitate Kerberos neobișnuită poate indica o probabilitate mare de tentative de falsificare a biletelor.

Maparea MITRE ajută șiechipe de vânătoare de amenințări în identificarea tehnicilor conexe pe care atacatorii le pot folosi împreună cu atacurile Golden Ticket. Acestea pot include extragerea biletelor Kerberos, atacurile de tip pass-the-ticket și manipularea biletelor de serviciu.

Organizațiile care încorporează cadre de detectare bazate pe MITRE obțin adesea o mai bună vizibilitate asupra atacurilor bazate pe identitate, deoarece analizează activitatea în mai multe etape de atac în loc să se concentreze pe o singură alertă.

Strategie de detectare a Splunk pentru atacurile Golden Ticket

Echipele de operațiuni de securitate se bazează frecvent pePlatforme SIEMprecum Splunk pentru a detecta activitatea suspectă de autentificare Kerberos.

Detectarea Golden Ticket în Splunk implică de obicei analizarea jurnalelor de securitate Windows generate de controlorii de domeniu. Aceste jurnale conțin informații detaliate despre solicitările de bilete Kerberos și evenimentele de autentificare.

Mai multe ID-uri de eveniment sunt deosebit de importante pentru monitorizarea activității potențiale Golden Ticket.

ID evenimentDescriere
4768Solicitare bilet de autentificare Kerberos
4769Solicitare bilet de serviciu Kerberos
4624Conectare reușită
4672Conectare privilegiată

Analiștii SOC creează de obicei reguli de corelare care identifică anomalii în aceste evenimente.

Tiparele comune de detectare includ:

• Solicitări de bilete de serviciu fără o cerere anterioară de Ticket Granting Ticket
• Conectări privilegiate care apar de la gazde neașteptate
• Tichete Kerberos cu tipuri de criptare anormale
• Bilete cu perioade de valabilitate extrem de lungi

Exemplu de logică de detectare pentru activitate Kerberos suspectă:

index=windows EventCode=4769
| statisticile contorizează după utilizator, src_ip
| unde număr > 50

Această interogare evidențiază conturile care generează un număr mare de solicitări de bilete de serviciu, ceea ce poate indica un comportament anormal de autentificare.

O altă strategie utilă de detectare implică corelarea evenimentelor de conectare privilegiate.

index=windows EventCode=4672
| statisticile contează în funcție de utilizator, gazdă

În cazul în care conectările privilegiate apar pe gazde unde administratorii în mod normal nu se autentifică, activitatea ar trebui investigată.

Detectarea eficientă a Golden Ticket necesită adesea combinarea mai multor surse de date, inclusiv telemetria punctului final, jurnalele de autentificare și sistemele de analiză a identității.

Scenarii de incidente din lumea reală care implică atacuri cu bilet de aur

golden ticket attack

Atacurile Golden Ticket au apărut în numeroase cazuri de intruziune cibernetică din lumea reală care implicăactori avansați de amenințări.

Aceste atacuri sunt utilizate în mod obișnuit după ce atacatorii obțin privilegii de administrator de domeniu, permițându-le să mențină accesul persistent chiar dacă apărătorii încearcă pași de remediere, cum ar fi resetarea parolei.

Un scenariu tipic de intruziune ar putea urma această secvență:

  1. Acces inițial prin phishing sau exploatare
  2. Escaladarea privilegiilor pe sisteme compromise
  3. Evacuarea acreditărilor din memoria LSASS
  4. Extragerea hash-ului contului KRBTGT
  5. Crearea de bilete Kerberos falsificate
  6. Mișcare laterală între sistemele de domenii

Odată ce atacatorii generează un Golden Ticket, se pot autentifica la orice serviciu din domeniul fără a fi nevoie să se autentifice din nou.

Acest lucru le permite să efectueze mai multe acțiuni rău intenționate, inclusiv:

• Accesarea partajărilor de fișiere sensibile
• Implementarea programelor malware în punctele finale
• Crearea de noi conturi administrative
• Exfiltrarea datelor confidenţiale

Deoarece biletul falsificat poate rămâne valabil pentru perioade lungi, atacatorii se pot întoarce în rețea chiar și după ce echipele de răspuns la incident consideră că încălcarea a fost limitată.

Această capacitate de persistență face ca atacurile Golden Ticket să fie deosebit de periculoase pentru mediile de întreprinderi mari.

Prin urmare, echipa de securitate retratează compromisul KRBTGT ca pe unincident critic de securitate care necesită izolare și remediere imediată.

Cele mai bune practici pentru întărirea Active Directory

Prevenirea atacurilor Golden Ticket necesită consolidarea poziției de securitate a mediului Active Directory.

Deoarece contul KRBTGT acționează ca rădăcină criptografică a încrederii pentru autentificarea Kerberos, protejarea accesului privilegiat este cea mai importantă strategie defensivă.

Echipele de securitate ar trebui să implementeze următoarele bune practici.

Restricționați privilegiile administratorului de domeniu

Privilegiile administrative excesive cresc probabilitatea compromiterii acreditărilor. Organizațiile ar trebui să limiteze conturile de administrator de domeniu și să le monitorizeze cu atenție utilizarea.

Implementați accesul administrativ pe niveluri

Un model de administrare pe niveluri separă rolurile administrative în diferite sisteme, reducând riscul ca atacatorii să poată escalada privilegiile.

Activați mecanismele de protecție a acreditărilor

Mediile Windows moderne includ caracteristici de securitate care împiedică furtul de acreditări din memoria sistemului.

Exemplele includ:

• Windows Credential Guard
• Protecție LSASS
• Stații de lucru administrative securizate

Monitorizarea activității de autentificare

Monitorizarea continuă a jurnalelor de autentificare ajută la detectarea din timp a activității Kerberos suspecte.

Organizațiile ar trebui să analizeze:

• Evenimente de conectare privilegiate
• Cereri de bilete Kerberos
• Modele de autentificare neobișnuite

Efectuați o rotație regulată a parolei KRBTGT

Rotirea parolei KRBTGT în mod periodic reduce riscul ca hashe-urile furate anterior să rămână utilizabile.

Procesul de resetare trebuie efectuat de două ori pentru a invalida toate biletele Kerberos existente.

Implementarea acestor practici defensive reduce semnificativ suprafața de atac asociată cu autentificarea Kerberos.

Escaladareaisrael iran războia ridicat probleme de securitate cibernetică la nivel mondial, deoarece atacurile legate de tensiunile geopolitice se răspândesc adesea dincolo de zona de conflict inițială.

Gânduri finale

Atacurile Golden Ticket reprezintă una dintre cele mai grave amenințări la adresa mediilor Active Directory, deoarece subminează modelul de încredere al autentificării Kerberos.

Odată ce atacatorii obțin hash-ul contului KRBTGT, aceștia pot falsifica tichete de autentificare care acordă acces la întregul domeniu și le permit să se uzufice la orice utilizator. Este posibil ca controalele tradiționale de securitate să nu detecteze această activitate, deoarece biletele falsificate par legitime.

Prin urmare, organizațiile trebuie să trateze infrastructura de identitate ca pe o limită de securitate primară. Controalele puternice ale accesului privilegiat, monitorizarea continuă a evenimentelor de autentificare și rotația periodică a parolei KRBTGT sunt esențiale pentru reducerea impactului acestui atac.

Pentru echipele SOC, ingineria de detecție joacă un rol critic. Corelarea jurnalelor Kerberos, identificarea tiparelor anormale de autentificare și monitorizarea utilizării contului privilegiat pot dezvălui semne timpurii de compromis înainte ca atacatorii să stabilească persistența pe termen lung.

În mediile de întreprindere moderne, protejarea sistemelor de identitate nu mai este opțională. Este unul dintre cele mai importante elemente defensivesecuritate ciberneticăstrategie.

Dacă sunteți nou în platformele de automatizare, mai întâi ar trebui să învățațice este n8n astfel încât să înțelegeți cum funcționează fluxurile de lucru, stocarea acreditărilor și integrările înainte de a vă securiza mediul.

Întrebări frecvente

Ce este contul KRBTGT în Active Directory?

Contul KRBTGT este un cont de serviciu încorporat utilizat de Centrul de distribuție a cheilor Kerberos pentru a semna și cripta biletele de acordare a biletelor emise în timpul autentificării.

De ce este periculos atacul Biletul de Aur?

Atacul le permite atacatorilor să falsifice bilete de autentificare Kerberos, permițându-le să uzurpare identitatea oricărui utilizator și să acceseze resursele de domeniu fără autentificare reală.

Ce instrumente sunt folosite pentru atacurile Golden Ticket?

Cercetătorii de securitate observă frecvent instrumente precum Mimikatz, Rubeus și Impacket care sunt folosite pentru a genera bilete Kerberos falsificate.

Cum pot organizațiile să detecteze atacurile Golden Ticket?

Detectarea se bazează pe analiza jurnalelor de autentificare Kerberos, identificarea duratelor de viață anormale ale biletelor și corelarea activității de conectare suspecte în platformele SIEM.

Cum să oprești un atac Golden Ticket?

Resetarea parolei contului KRBTGT de două ori invalidează toate biletele Kerberos existente și elimină jetoanele de autentificare falsificate create de atacatori.

Ești gata să fii protejat?

Începeți călătoria dvs. de securitate astăzi

Obțineți o consultație gratuită cu experții noștri în securitate cibernetică. Nu este necesar niciun angajament.