Объяснение атаки «золотого билета»: захват домена Kerberos
Cyber Threats & Attacks

Объяснение атаки «золотого билета»: захват домена Kerberos

К Cyber Lad Team·

Среды Active Directory в значительной степени полагаются на протокол аутентификации Kerberos для управления идентификацией и доступом в корпоративных сетях. Хотя Kerberos предназначен для обеспечения безопасной и эффективной аутентификации, протокол содержит структурные предположения, к��торыми злоумышленники могут воспользоваться, получив привилегированный доступ.

Одной из самых мощных атак, нацеленных на эту модель доверия, являетсяАтака Золотого Билета. В этом сценарии злоумышленник подделывает билет предоставления билета Kerberos (TGT), используя хэш учетной записи KRBTGT, что позволяет ему выдавать себя за любого пользователя и получать доступ практически к любому ресурсу в домене.

Поскольку проверка подлинности Kerberos основана на криптографических подписях, а не на непрерывной проверке учетных данных, контроллеры домена будут доверять поддельному билету, содержащему действительную подпись KRBTGT. Это позволяет злоумышленникам обходить многие традиционные средства контроля аутентификации и поддерживать долгосрочную устойчивость.

Атаки Golden Ticket обычно возникают на этапе после эксплуатации сложных вторжений, часто после того, как злоумышленники скомпрометировали контроллер домена или извлекли конфиденциальные учетные данные. После успешного выполнения злоумышленник эффективно контролирует инфраструктуру идентификации организации.

Для служб безопасности иАналитики SOCПонимание того, как работают атаки Golden Ticket, имеет решающее значение для разработки обнаружения, реагирования на инциденты и усиления защиты Active Directory.

Что такое атака по золотому билету?

golden ticket attack

Атака Golden Ticket — это метод, злоупотребляющий системой аутентификации Kerberos, используемой Microsoft Active Directory. Атака позволяет злоумышленникам создавать поддель��ые билеты аутентификации, которые предоставляют неограниченный доступ к ресурсам домена.

В стандартной среде Kerberos проверка подлинности начинается, когда пользователь входит в систему и запрашивает билет на получение билета в Центре распространения ключей, расположенном на контроллере домена. KDC проверяет учетные данные пользователя и выдает подписанный TGT, который клиент позже использует для запроса доступа к сетевым службам.

Безопасность этого процесса полностью зависит отУчетная запись службы KRBTGT, который подписывает все билеты Kerberos, созданные контроллером домена. Если злоумышленник получит хэш пароля этой учетной записи, он сможет создать свои собственные билеты в автономном режиме.

Эти поддельные билеты содержат произвольные идентификаторы пользователей, уровни привилегий и срок действия билетов. Поскольку подпись билета выглядит действительной, контроллеры домена рассматривают ее как законную проверку подлинности.

Ключевые характеристики атаки Golden Ticket включают в себя:

  • Билеты на выдачу поддельных билетов Kerberos
  • Выдача себя за администратора домена
  • Аутентификация без обращения к контроллеру домена
  • Чрезвычайно длительный срок действия билетов
  • Постоянный доступ к домену

По сути, атака обходит проверку личности, поскольку Kerberos доверяет криптографической подписи, прикрепленной к билету.

Как только злоумышленники получат действующий золотой билет, они смогут запросить билеты обслуживания для любой системы, включая файловые серверы, базы данных и контроллеры домена.

Эта возможность эффективно обеспечиваетобщедоменный административный контроль.

Многие онлайн-угрозы сегодня связаны смошенничество с захватом аккаунта,где злоумышленники получают доступ к вашей учетной записи, используя украденные данные для входа.

Организациям следует заранее подготовиться кАПРА CPS 230чтобы убедиться, что их операционные риски, аутсорсинг и средства контроля непрерывности бизнеса соответствуют ожиданиям регулирующих органов.

Если вы хотите улучшить настройку безопасности, прочитайте наше руководство покибербезопасность для юридических фирмчтобы увидеть лучшие стратегии защиты для юристов.

Как работает проверка подлинности Kerberos в Active Directory

golden ticket attack

Понимание атаки Golden Ticket требует четкого понимания рабочего процесса аутентификации Kerberos внутри домена Active Directory.

Kerberos работает как система аутентификации на основе билетов, которая позволяет пользователям получать доступ к службам без повторной отправки паролей по сети.

Процесс аутентификации основан на трех основных компонентах.

КомпонентРоль
КлиентПользователь или система, запрашивающая аутентификацию
Центр распределения ключейРесурс, к которому пользователь хочет получить доступ
Сервисный серверРесурс, к которому пользователь хочет получить доступ

Рабочий про��есс аутентификации Kerberos обычно состоит из следующих шагов:

  1. Пользователь входит в систему, присоединенную к домену
  2. Клиент отправляет запрос на аутентификацию в Центр распространения ключей
  3. KDC проверяет учетные данные и выдает билет на получение билета
  4. TGT шифруется с использованием ключа учетной записи KRBTGT
  5. Клиент использует TGT для запроса билетов службы для ресурсов домена

Такая конструкция снижает нагрузку на сеть, поскольку пароль пользователя не передается повторно. Вместо этого клиент просто предъявляет ранее оформленный билет.

Однако система предполагает, что учетная запись KRBTGT остается в безопасности. Если злоумышленники получат хэш этой учетной записи, они смогут создать поддельные билеты в обход обычного процесса проверки.

Поскольку Kerberos полагается на криптографическое доверие, а не на проверку личности в реальном времени, контроллер домена примет поддельный билет как законный, если он содержит действительную подпись.

Именно эту модель доверия злоумышленники используют во время атаки Golden Ticket.

Как злоумышленники получают хэш KRBTGT

Прежде чем создать «золотой билет», злоумышленники должны получить NTLM-хеш учетной записи KRBTGT, который действует как главный ключ подписи для аутентификации Kerberos.

Обычно это происходит после того, как злоумышленники получают привилегированный доступ к среде Active Directory.

Для извлечения хеша KRBTGT обычно используются несколько методов.

Сброс учетных данных

Злоумышленники часто сбрасывают учетные данные из памяти с помощью таких инструментов, как Mimikatz. Этот инструмент может извлекать пароли в виде открытого текста и хэши NTLM из процесса LSASS в системах Windows.

Извлечение базы данных NTDS.dit

Файл базы данных Active Directory NTDS.dit содержит хэши учетных данных для учетных записей домена. Если злоумышленники получат копию этого файла с контроллера домена, они смогут извлечь хэш KRBTGT.

Атака DCSync

Другой распространенный метод — атака DCSync. Этот метод злоупотребляет протоколами репликации Active Directory, чтобы выдавать себя за контроллер домена и запрашивать хэши паролей от законных контроллеров домена.

Злоупотребление привилегированным доступом

Злоумышленники, уже обладающие правами администратора домена, могут напрямую запросить каталог для получения учетной информации.

Как только хэш KRBTGT и SID домена станут известны, злоумышленники получат все необходимое для подделки билетов Kerberos.

Эти элементы составляют основу атаки Golden Ticket.

Как злоумышленники создают золотой билет

Получив хэш KRBTGT, злоумышленники могут начать создавать поддельные билеты Kerberos.

Специализированные наступательные инструменты автоматизируют этот процесс.

Общие инструменты включают:

  • Мимикац
  • Рубеус
  • Импакет
  • Кекео

Используя эти инструменты, злоумышленники создают билет на предоставление билета, содержащий настраиваемые атрибуты, такие как имя пользователя, членство в группе и срок действия.

Типичная информация, необходимая для создания Золотого билета, включает:

ПараметрОписание
Доменное имяЦелевой домен Active Directory
SID доменаИдентификатор безопасности домена
KRBTGT ХэшКлюч подписи Kerberos
Имя пользователяЛичность для выдачи себя

После создания билет вводится в память сеанса злоумышленника. С этого момента злоумышленник может проходить аутентификацию в службах домена, не взаимодействуя с контроллером домена.

Поддельный билет фактически выступает в качестве основного удостоверения, предоставляющего доступ к домену.

Злоумышленники часто создают билеты с очень длительным сроком действия, чтобы они могли сохранять устойчивость даже после сброса пароля.

Поскольку сам билет содержит идентификационные данные и привилегии пользователя, он позволяет злоумышленникам выдавать себя за учетные записи с высокими привилегиями, такие как администратор домена.

Атаки «Золотой билет» и «Серебряный билет»

Атаки Golden Ticket часто сравнивают с другой атакой Kerberos, называемойАтака Серебряного Билета. Хотя в обоих случаях речь идет о поддельных билетах, их объем и влияние существенно различаются.

ОсобенностьАтака по золотому билетуАтака серебряного билета
ЦельВесь домен Active DirectoryИндивидуальное обслуживание
Требуемые учетные данныеKRBTGT-хешХэш сервисного аккаунта
Уровень привилегийДоступ к конкретным услугамДоступ к конкретным услугам
Сложность обнаруженияВысокийУмеренный
НастойчивостьДолгосрочная перспективаОграниченная

Атаки Golden Ticket затрагивают всю инфраструктуру аутентификации, поскольку поддельный билет распознается контроллерами домена.

Серебряные билеты предоставляют доступ только к определенным сервисам, таким как файловые серверы или базы данных.

По этой причине атаки Golden Ticket представляют гораздо более высокий риск и часто указывают на серьезную компрометацию домена.

Индикаторы атаки по золотому билету

golden ticket attack

Атаки Golden Ticket бывает сложно обнаружить, поскольку билеты аутентификации кажутся криптографически действительными.

Однако тщательный анализ журналов аутентификации и моделей поведения может выявить аномалии.

Службы безопасности должны отслеживать следующие показатели.

Необычно длительный срок действия билетов

Билеты Kerberos обычно имеют определенные сроки действия. Злоумышленники иногда создают билеты с чрезвычайно длительным сроком действия.

Билеты на обслуживание без запросов TGT

Подозрительная закономерность возникает, когда запросы билетов службы появляются в журналах без соответствующего запроса TGT.

Привилегированные события входа в систему

Неожиданный вход в систему с привилегиями, особенно с участием членства в группе администраторов домена, может указывать на злоупотребление билетами.

Важные идентификаторы событий Windows включают:

Идентификатор событияЗначение
4768Запрос билета проверки подлинности Kerberos
4769Запрос билета службы Kerberos
4624Успешный вход в систему
4672Назначены особые привилегии

Команды SOC часто сопоставляют эти журналы с телеметрией конечных точек и аналитикой SIEM для обнаружения подозрительных закономерностей.

Методы обнаружения атак с использованием золотых билетов

Эффективное обнаружение требует мониторинга активности идентификационных данных в нескольких источниках данных.

Команды безопасности обычно сочетают мониторинг конечных точек, журналы аут��нтификации и правила корреляции SIEM.

Ключевые методы обнаружения включают:

Анализ билетов Kerberos

Отслеживайте аномалии в атрибутах заявки, такие как:

  • Необычные типы шифрования
  • Неверные поля домена
  • Чрезвычайно длительный срок действия

Мониторинг привилегированного доступа

Отслеживайте ненормальное использование привилегий администратора домена на конечных точках.

Аналитика поведения при аутентификации

Системы анализа идентификационной информации могут обнаруживать отклонения от типичного поведения при входе в систему.

Правила корреляции SIEM

Пример логики обнаружения:

  • Запрос билета на обслуживание без предварительного запроса TGT
  • Привилегированный вход с необычного хоста
  • Аутентификация с использованием отключенных учетных записей

Платформы расширенного обнаружения объединяют данные журналов, сетевую телеметрию и поведенческий анализ для выявления поддельных действий с билетами.

Предотвращение атак с использованием золотых билетов

Предотвращение атак Golden Ticket требует защиты инфраструктуры идентификации Active Directory.

Несколько защитных стратегий значительно снижают риск.

KRBTGT Смена пароля

Сброс пароля KRBTGT делает ранее выданные билеты недействительными. Пароль необходимо изменить дважды, чтобы полностью исключить поддельные билеты.

Многоуровневый административный доступ

Ограничение привилегированного доступа снижает вероятность компрометации домена.

Элементы управления безопасностью конечных точек

Механизмы защиты учетных данных, такие как:

  • Защита LSASS
  • Защитник учетных данных
  • ЭДРмониторинг

помочь предотвратить сброс учетных данных.

Мониторинг Active Directory

Непрерывный мониторинг журналов аутентификации позволяет заранее обнаружить подозрительную активность.

Организации, которые рассматривают системы идентификации как критически важную инфраструктуру безопасности, имеют больше возможностей для предотвращения подобных атак.

Жизненный цикл атаки по золотому билету

ФазаДействия злоумышленникаВозможность защитника
Первоначальный компромиссВторжение в кон��чную точкуОбнаружение конечной точки
Повышение привилегийДоступ администратора доменаМониторинг привилегированного доступа
Извлечение учетных данныхКража хеша KRBTGTЗащита учетных данных
Подделка билетовСоздать золотой билетОбнаружение SIEM
НастойчивостьКонтроль доменаКРБТГТ вращение

Сопоставление MITRE ATT&CK для атак с использованием золотых билетов

Атаки Golden Ticket формально классифицируются в рамках MITRE ATT&CK какT1558.001 в соответствии с тактикой доступа к учетным данным и уклонения от защиты. Эта классификация подчеркивает роль подделки билетов Kerberos, позволяющую злоумышленникам обойти проверку личности и сохранить несанкционированный доступ.

Понимание сопоставления MITRE помогает командам SOC согласовывать разработку обнаружения с системами анализа угроз, используемыми в отрасли.

Техника MITREОписание
Т1558Украсть или подделать билеты Kerberos
Т1558.001Золотой билет
Т1003Сброс учетных данных
Т1078Действительные учетные записи

Атаки Golden Ticket редко являются изолированными событиями. Обычно они появляются как часть более широкой цепочки атак, которая включает в себя сброс учетных данных, повышение привилегий и горизонтальное перемещение. Получив хеш KRBTGT, злоумышленники могут подделать билеты, предоставляющие права администратора домена.

С точки зрения защиты сопоставление предупреждений с методами MITRE позволяет командам безопасности создавать структурированные стратегии обнаружения. Например, предупреждение о сбросе учетных данных, сопровождаемое необычной активностью Kerberos, может указывать на высокую вероятность попыток подделки билетов.

Сопоставление MITRE также помогаеткоманды по поиску угроз в выявлении связанных методов, которые злоумышленники могут использовать в сочетании с атаками Golden Ticket. К ним могут относиться извлечение билетов Kerberos, атаки с передачей билетов и манипулирование билетами служб.

Организации, использующие системы обнаружения на основе MITRE, часто достигают большей прозрачности атак на основе личных данных, поскольку они анализируют активность на нескольких этапах атаки, а не сосредотачиваются на одном предупреждении.

Стратегия обнаружения Splunk для атак Golden Ticket

Команды обеспечения безопасности часто полагаются наSIEM-платформынапример Splunk, для обнаружения подозрительной активности аутентификации Kerberos.

Обнаружение Golden Ticket в Splunk обычно включает анализ журналов безопасности Windows, созданных контроллерами домена. Эти журналы содержат подробную информацию о запросах билетов Kerberos и событиях аутентификации.

Некоторые идентификаторы событий особенно важны для мониторинга потенциальной активности Golden Ticket.

Идентификатор событияОписание
4768Запрос билета проверки подлинности Kerberos
4769Запрос билета службы Kerberos
4624Успешный вход в систему
4672Привилегированный вход

Аналитики SOC обычно создают правила корреляции, которые выявляют аномалии в этих событиях.

Общие шаблоны обнаружения включают:

• Запросы билетов на обслуживание без предварительного запроса билета на предоставление билета
• Привилегированный вход в систему с неожиданных хостов
• Билеты Kerberos с ненормальными типами шифрования
• Билеты с чрезвычайно длительным сроком действия

Пример логики обнаружения подозрительной активности Kerberos:

index=windows EventCode=4769
| подсчет статистики по пользователю, src_ip
| где количество > 50

Этот запрос выделяет учетные записи, генерирующие большое количество запросов билетов службы, что может указывать на ненормальное поведение при проверке подлинности.

Другая полезная стратегия обнаружения предполагает корреляцию событий привилегированного входа в систему.

index=windows EventCode=4672
| подсчет статистики по пользователю, хосту

Если привилегированные входы происходят на хостах, где администраторы обычно не проходят аутентификацию, следует расследовать эту деятельность.

Эффективное обнаружение «Золотого билета» часто требует объединения нескольких источников данных, включая телеметрию конечных точек, журналы аутентификации и системы анализа идентификационных данных.

Сценарии происшествий в реальном мире, включающие атаки с использованием золотых билетов

golden ticket attack

Атаки Golden Ticket фигурировали в многочисленных реальных случаях кибервторжений с участиемпередовые субъекты угроз.

Эти атаки обычно использ��ются после того, как злоумышленники получают права администратора домена, что позволяет им поддерживать постоянный доступ, даже если защитники пытаются предпринять меры по исправлению ситуации, такие как сброс пароля.

Типичный сценарий вторжения может следовать следующей последовательности:

  1. Первоначальный доступ посредством фишинга или эксплуатации
  2. Повышение привилегий на скомпрометированных системах
  3. Сброс учетных данных из памяти LSASS
  4. Извлечение хеша аккаунта KRBTGT
  5. Создание поддельных билетов Kerberos
  6. Латеральное движение по доменным системам

Как только злоумышленники сгенерируют золотой билет, они смогут аутентифицироваться на любом сервисе внутри домена без необходимости повторной аутентификации.

Это позволяет им выполнять ряд вредоносных действий, в том числе:

• Доступ к конфиденциальным общим файловым ресурсам
• Развертывание вредоносного ПО на конечных точках
• Создание новых административных учетных записей.
• Эксфильтрация конфиденциальных данных

Поскольку поддельный билет может оставаться действительным в течение длительного периода времени, злоумышленники могут вернуться в сеть даже после того, как группы реагирования на инциденты сочтут, что нарушение удалось локализовать.

Такая возможность персистентности делает атаки Golden Ticket особенно опасными для крупных предприятий.

Поэтому команда безопасности рассматривает компрометацию KRBTGT каккритический инцидент безопасности, требующий немедленного сдерживания и устранения.

Лучшие практики по усилению защиты Active Directory

Предотвращение атак Golden Ticket требует усиления безопасности среды Active Directory.

Поскольку учетная запись KRBTGT выступает в качестве криптографического корня доверия для аутентификации Kerberos, защита привилегированного доступа является наиболее важной защитной стратегией.

Команды безопасности должны внедрить следующие лучшие практики.

Ограничить права администратора домена

Чрезмерные административные привилегии повышают вероятность компрометации учетных данных. Организациям следует ограничить количество учетных записей администраторов домена и тщательно контролировать их использование.

Внедрение многоуровневого административного доступа

Многоуровневая модель администрирования разделяет административные роли в разных системах, снижая риск того, что злоумышленники могут повысить привилегии.

Включить механизмы защиты учетных данных

Современные среды Windows включают функции безопасности, предотвращающие кражу учетных данных из системной памяти.

Примеры включают:

• Защита учетных данных Windows
• Защита LSASS
• Безопасные административные рабочие места

Мониторинг активности аутентификации

Непрерывный мониторинг журналов аутентификации помогает заранее обнаружить подозрительную активность Kerberos.

Организации должны проанализировать:

• Привилегированные события входа в систему
• Запросы билетов Kerberos
• Необычные шаблоны аутентификации

Выполните регулярную ротацию паролей KRBTGT

Периодическая смена пароля KRBTGT снижает риск того, что ранее украденные хэши останутся пригодными для использования.

Процесс сброса необходимо выполнить дважды, чтобы сделать недействительными все существующие билеты Kerberos.

Внедрение этих защитных методов значительно уменьшает поверхность атаки, связанную с аутентификацией Kerberos.

Эскалациявойна Израиля и Иранавызвало глобальную обеспокоенность в области кибербезопасности, поскольку атаки, связанные с геополитической напряженностью, часто распространяются за пределы исходной зоны конфликта.

Заключительные мысли

Атаки Golden Ticket представляют собой одну из самых серьезных угроз для сред Active Directory, поскольку они подрывают модел�� доверия аутентификации Kerberos.

Как только злоумышленники получат хеш-код учетной записи KRBTGT, они смогут подделать билеты аутентификации, которые предоставляют доступ на уровне всего домена и позволяют им выдавать себя за любого пользователя. Традиционные меры безопасности могут не обнаружить эту активность, поскольку поддельные билеты кажутся законными.

Поэтому организации должны рассматривать инфраструктуру идентификации как основную границу безопасности. Строгий контроль привилегированного доступа, непрерывный мониторинг событий аутентификации и периодическая смена паролей KRBTGT необходимы для снижения воздействия этой атаки.

Для команд SOC инженерное обеспечение обнаружения играет решающую роль. Сопоставление журналов Kerberos, выявление аномальных шаблонов аутентификации и мониторинг использования привилегированных учетных записей могут выявить ранние признаки компрометации, прежде чем злоумышленники установят долгосрочную устойчивость.

В современных корпоративных средах защита систем идентификации больше не является обязательной. Это один из важнейших элементов защитыкибербезопасностьстратегия.

Если вы новичок в платформах автоматизации, сначала вам следует изучитьчто такое n8n чтобы вы поняли, как работают рабочие процессы, хранилище учетных данных и интеграция, прежде чем защищать свою среду.

Часто задаваемые вопросы

Что такое учетная запись KRBTGT в Active Directory?

Учетная запись KRBTGT — это встроенная сервисная учетная запись, используемая центром распространения ключей Kerberos для подписи и шифрования билетов предоставления билетов, выдаваемых во время аутентификации.

Чем опасна атака Golden Ticket?

Атака позволяет злоумышленникам подделать билеты аутентификации Kerberos, что позволяет им выдавать себя за любого пользователя и получать доступ к ресурсам домена бе�� реальной аутентификации.

Какие инструменты используются для атак Golden Ticket?

Исследователи безопасности часто наблюдают, как такие инструменты, как Mimikatz, Rubeus и Impacket, используются для создания поддельных билетов Kerberos.

Как организации могут обнаружить атаки Golden Ticket?

Обнаружение основано на анализе журналов аутентификации Kerberos, выявлении аномального срока действия билетов и сопоставлении подозрительной активности при входе в систему на платформах SIEM.

Как остановить атаку Golden Ticket?

Двойной сброс пароля учетной записи KRBTGT делает недействительными все существующие билеты Kerberos и удаляет поддельные токены аутентификации, созданные злоумышленниками.

Готовы защититься?

Начните свой путь в области безопасности сегодня

Получите бесплатную консультацию у наших экспертов по кибербезопасности. Никаких обязательств не требуется.