สภาพแวดล้อม Active Directory อาศัยโปรโตคอลการตรวจสอบสิทธิ์ Kerberos อย่างมากเพื่อจัดการข้อมูลประจำตัวและการเข้าถึงผ่านเครือข่ายองค์กร แม้ว่า Kerberos ได้รับการออกแบบมาเพื่อให้การรับรองความถูกต้องที่ปลอดภัยและมีประสิทธิภาพ แต่โปรโตคอลก็ประกอบด้วยสมมติฐานเชิงโครงสร้างที่ผู้โจมตีสามารถใช้ประโยชน์ได้เมื่อได้รับสิทธิ์ในการเข้าถึง
หนึ่งในการโจมตีที่ทรงพลังที่สุดที่กำหนดเป้าหมายไปที่โมเดลความน่าเชื่อถือนี้คือการโจมตีด้วยตั๋วทองคำ. ในสถานการณ์สมมตินี้ ผู้โจมตีปลอมแปลง Kerberos Ticket Granting Ticket (TGT) โดยใช้แฮชของบัญชี KRBTGT ทำให้พวกเขาเลียนแบบผู้ใช้และเข้าถึงทรัพยากรแทบทุกชนิดภายในโดเมนได้
เนื่องจากการรับรองความถูกต้องของ Kerberos อาศัยลายเซ็นที่เข้ารหัสมากกว่าการตรวจสอบข้อมูลประจำตัวอย่างต่อเนื่อง ตัวควบคุมโดเมนจะเชื่อถือตั๋วปลอมที่มีลายเซ็น KRBTGT ที่ถูกต้อง ซึ่งช่วยให้ผู้โจมตีสามารถเลี่ยงผ่านการควบคุมการรับรองความถูกต้องแบบเดิมๆ และรักษาความคงอยู่ในระยะยาวได้
การโจมตี Golden Ticket มักจะปรากฏในขั้นตอนหลังการแสวงหาประโยชน์จากการบุกรุกขั้นสูง บ่อยครั้งหลังจากที่ผู้โจมตีประนีประนอมตัวควบคุมโดเมนหรือดึงข้อมูลประจำตัวที่ละเอียดอ่อน เมื่อดำเนินการสำเร็จ ผู้โจมตีจะควบคุมโครงสร้างพื้นฐานข้อมูลประจำตัวขององค์กรได้อย่างมีประสิทธิภาพ
สำหรับทีมงานรักษาความปลอดภัยและนักวิเคราะห์ SOCการทำความเข้าใจวิธีการทำงานของการโจมตีของ Golden Ticket นั้นมีความสำคัญอย่างยิ่งต่อวิศวกรรมการตรวจจับ การตอบสนองต่อเหตุการณ์ และการทำให้ Active Directory แข็งแกร่งขึ้น
การโจมตีตั๋วทองคำคืออะไร?

การโจมตี Golden Ticket เป็นเทคนิคที่ใช้ระบบการตรวจสอบสิทธิ์ Kerberos ที่ใช้โดย Microsoft Active Directory ในทางที่ผิด การโจมตีดังกล่าวทำให้ฝ่ายตรงข้ามสามารถสร้างตั๋วการตรวจสอบความถูกต้องปลอมซึ่งให้สิทธิ์การเข้าถึงทรัพยากรโดเมนได้อย่างไม่จำกัด
ในสภาพแวดล้อม Kerberos มาตรฐาน การรับรองความถูกต้องจะเริ่มต้นเมื่อผู้ใช้เข้าสู่ระบบและขอ Ticket Granting Ticket จาก Key Distribution Center ที่อยู่บนตัวควบคุมโดเมน KDC ตรวจสอบข้อมูลรับรองผู้ใช้และออก TGT ที่ลงนามซึ่งไคลเอ็นต์ใช้เพื่อร้องขอการเข้าถึงบริการเครือข่ายในภายหลัง
ความปลอดภัยของกระบวนการนี้ขึ้นอยู่กับทั้งหมด บัญชีบริการ KRBTGTซึ่งจะลงนามตั๋ว Kerberos ทั้งหมดที่สร้างโดยตัวควบคุมโดเมน หากผู้โจมตีได้รับแฮชรหัสผ่านของบัญชีนี้ พวกเขาสามารถสร้างตั๋วของตนเองแบบออฟไลน์ได้
ตั๋วปลอมเหล่านี้ประกอบด้วยข้อมูลระบุตัวตนผู้ใช้ ระดับสิทธิ์ และอายุการใช้งานของตั๋วโดยพลการ เนื่องจากลายเซ็นตั๋วปรากฏว่าถูกต้อง ตัวควบคุมโดเมนจึงถือว่าเป็นการรับรองความถูกต้องตามกฎหมาย
ลักษณะสำคัญของการโจมตี Golden Ticket ได้แก่:
- การมอบตั๋ว Kerberos ปลอมแปลง
- การเลียนแบบผู้ดูแลระบบโดเมน
- การรับรองความถูกต้องโดยไม่ต้องติดต่อกับตัวควบคุมโดเมน
- ระยะเวลาการใช้งานตั๋วที่ยาวนานมาก
- การเข้าถึงโดเมนแบบถาวร
การโจมตีจะเลี่ยงการตรวจสอบตัวตนเป็นหลัก เนื่องจาก Kerberos เชื่อถือลายเซ็นการเข้ารหัสที่แนบมากับตั๋ว
เมื่อผู้โจมตีครอบครอง Golden Ticket ท��่ถูกต้องแล้ว พวกเขาสามารถขอตั๋วบริการสำหรับระบบใดก็ได้ รวมถึงไฟล์เซิร์ฟเวอร์ ฐานข้อมูล และตัวควบคุมโดเมน
ความสามารถนี้ให้ได้อย่างมีประสิทธิภาพ การควบคุมการดูแลระบบทั่วทั้งโดเมน.
ภัยคุกคามออนไลน์จำนวนมากในปัจจุบันเชื่อมโยงกับการฉ้อโกงการครอบครองบัญชี,ที่ซึ่งผู้โจมตีเข้าถึงบัญชีของคุณโดยใช้รายละเอียดการเข้าสู่ระบบที่ถูกขโมย
องค์กรควรเตรียมตัวตั้งแต่เนิ่นๆ สำหรับAPRA CPS 230เพื่อให้แน่ใจว่าความเสี่ยงในการดำเนินงาน การจัดจ้างบุคคลภายนอก และความต่���เนื่องทางธุรกิจเป็นไปตามความคาดหวังด้านกฎระเบียบ
หากคุณต้องการปรับปรุงการตั้งค่าความปลอดภัย โปรดอ่านคำแนะนำของเราที่ความปลอดภัยทางไซเบอร์สำหรับสำนักงานกฎหมายเพื่อดูกลยุทธ์การคุ้มครองที่ดีที่สุดสำหรับนักกฎหมาย
การตรวจสอบสิทธิ์ Kerberos ทำงานอย่างไรใน Active Directory

การทำความเข้าใจการโจมตี Golden Ticket จำเป็นต้องมีความเข้าใจที่ชัดเจนเกี่ยวกับเวิร์กโฟลว์การตรวจสอบสิทธิ์ Kerberos ภายในโดเมน Active Directory
Kerberos ทำงานเป็นระบบการตรวจสอบความถูกต้องตามตั๋วที่อนุญาตให้ผู้ใช้เข้าถึงบริการต่างๆ โดยไม่ต้องส่งรหัสผ่านซ้ำๆ ผ่านเครือข่าย
กระบวนการตรวจสอบความถูกต้องอาศัยองค์ประกอบหลักสามประการ
| ส่วนประกอบ | บทบาท |
|---|---|
| ลูกค้า | ผู้ใช้หรือระบบที่ร้องขอการรับรองความถูกต้อง |
| ศูนย์กระจายสินค้าคีย์ | ทรัพยากรที่ผู้ใช้ต้องการเข้าถึง |
| เซิร์ฟเวอร์บริการ | ทรัพยากรที่ผู้ใช้ต้องการเข้าถึง |
โดยทั่วไปขั้นตอนการตรวจสอบสิทธิ์ Kerberos จะทำตามขั้นตอนเหล่านี้:
- ผู้ใช้เข้าสู่ระบบที่เข้าร่วมโดเมน
- ไคลเอ็นต์ส่งคำขอการรับรองความถูกต้องไปยัง Key Distribution Center
- KDC ตรวจสอบข้อมูลประจำตัวและออกตั๋วการอนุญาตตั๋ว
- TGT ถูกเข้ารหัสโดยใช้รหัสบัญชี KRBTGT
- ลูกค้าใช้ TGT เพื่อขอตั๋วบริการสำหรับทรัพยากรโดเมน
การออกแบบนี้ช่วยลดค่าใช้จ่ายของเครือข่ายเนื่องจากรหัสผ่านของผู้ใช้ไม่ได้รับการส่งซ้ำๆ ลูกค้าเพียงแค่แสดงตั๋วที่ออกก่อนหน้านี้แทน
อย่างไรก็ตาม ระบบจะถือว่าบัญชี KRBTGT ยังคงปลอดภัย หากผู้โจมตีได้รับแฮชของบัญชีนี้ พวกเขาสามารถสร้างตั๋วปลอมที่ข้ามกระบวนการตรวจสอบตามปกติได้
เนื่องจาก Kerberos อาศัยความน่าเชื่อถือในการเข้ารหัสมากกว่าการตรวจสอบข้อมูลประจำตัวแบบเรียลไทม์ ตัวควบคุมโดเมนจะยอมรับตั๋วปลอมว่าถูกต้องตามกฎหมายหากมีลายเซ็นที่ถูกต้อง
โมเดลความน่าเชื่อถือนี้เป็นสิ่งที่ผู้โจมตีใช้ประโยชน์ระหว่างการโจมตี Golden Ticket
ผู้โจมตีได้รับแฮช KRBTGT อย่างไร
ก่อนที่จะสร้าง Golden Ticket ผู้โจมตีจะต้องได้รับแฮช NTLM ของบัญชี KRBTGT ซึ่งทำหน้าที่เป็นคีย์การลงนามหลักสำหรับการตรวจสอบสิทธิ์ Kerberos
ซึ่งมักเกิดขึ้นหลังจากที่ผู้โจมตีได้รับสิทธิพิเศษในการเข้าถึงสภาพแวดล้อม Active Directory
โดยทั่วไปจะใช้เทคนิคหลายอย่างเพื่อแยกแฮช KRBTGT
การทิ้งข้อมูลรับรอง
ผู้โจมตีมักถ่ายโอนข้อมูลประจำตัวจากหน่วยความจำโดยใช้เครื่องมือเช่น Mimikatz เครื่องมือนี้สามารถแยกรหัสผ่านข้อความธรรมดาและแฮช NTLM จากกระบวนการ LSASS ในระบบ Windows
การแยกฐานข้อมูล NTDS.dit
ไฟล์ฐานข้อมูล Active Directory NTDS.dit ประกอบด้วยแฮชข้อมูลประจำตัวสำหรับบัญชีโดเมน หากผู้โจมตีได้รับสำเนาของไฟล์นี้จากตัวควบคุมโดเมน พวกเขาสามารถแยกแฮช KRBTGT ได้
การโจมตี DCSync
อีกวิธีหนึ่งที่พบบ่อยคือการโจมตี DCSync เทคนิคนี้ใช้โปรโตคอลการจำลองแบบ Active Directory ในทางที่ผิดเพื่อเลียนแบบตัวควบคุมโดเมนและขอแฮชรหัสผ่านจากตัวควบคุมโดเมนที่ถูกต้องตามกฎหมาย
การละเมิดสิทธิ์การเข้าถึง
ผู้โจมตีที่มีสิทธิ์ผู้��ูแลระบบโดเมนอยู่แล้วสามารถสอบถามไดเรกทอรีได้โดยตรงเพื่อรับข้อมูลประจำตัว
เมื่อทราบแฮช KRBTGT และโดเมน SID แล้ว ผู้โจมตีจะมีทุกสิ่งที่จำเป็นในการปลอมตั๋ว Kerberos
องค์ประกอบเหล่านี้เป็นรากฐานของการโจมตี Golden Ticket
ผู้โจมตีสร้างตั๋วทอ��คำได้อย่างไร
หลังจากได้รับแฮช KRBTGT แล้ว ผู้โจมตีสามารถเริ่มสร้างตั๋ว Kerberos ปลอมแปลงได้
เครื่องมือโจมตีเฉพาะทางจะทำให้กระบวนการนี้เป็นไปโดยอัตโนมัติ
เครื่องมือทั่วไปได้แก่:
- มิมิคัทซ์
- รูเบอุส
- อิมแพ็คเก็ต
- คิคิ
การใช้เครื่องมือเหล่านี้ ผู้โจมตีจะสร้าง Ticket Granting Ticket ที่มีแอตทริบิวต์ที่กำหนดเอง เช่น ชื่อผู้ใช้ สมาชิกกลุ่ม และเวลาหมดอายุ
ข้อมูลทั่วไปที่จำเป็นในการสร้างตั๋วทองคำประกอบด้วย:
| พารามิเตอร์ | คำอธิบาย |
|---|---|
| ชื่อโดเมน | กำหนดเป้าหมายโดเมน Active Directory |
| โดเมน SID | ตัวระบุความปลอดภัยของโดเมน |
| KRBTGT แฮช | รหัสลงนาม Kerberos |
| ชื่อผู้ใช้ | ข้อมูลประจำตัวที่จะแอบอ้าง |
เมื่อสร้างขึ้นแล้ว ตั๋วจะถู��ฉีดเข้าไปในหน่วยความจำเซสชันของผู้โจมตี จากช่วงเวลานั้นเป็นต้นไป ผู้โจมตีสามารถตรวจสอบสิทธิ์บริการโดเมนได้โดยไม่ต้องโต้ตอบกับตัวควบคุมโดเมน
ตั๋วปลอมจะทำหน้าที่เป็นข้อมูลรับรองหลักที่ให้สิทธิ์การเข้าถึงโดเมนได้อย่างมีประสิทธิภาพ
ผู้โจมตีมักจะสร้างตั๋วที่มีเวลาหมดอายุนานมาก เพื่อให้สามารถรักษาความคงอยู่ได้แม้ว่าจะรีเซ็ตรหัสผ่านแล้วก็ตาม
เนื่องจากตั๋วนั้นประกอบด้วยข้อมูลประจำตัวและสิทธิ์ของผู้ใช้ จึงทำให้ผู้โจมตีสามารถปลอมแปลงเป็นบัญชีที่มีสิทธิ์สูง เช่น ผู้ดูแลระบบโดเมน
การโจมตีตั๋วทองคำและตั๋วเงิน
การโจมตี Golden Ticket มักถูกเปรียบเทียบกับการโจมตี Kerberos อื่นที่เรียกว่าการโจมตีตั๋วเงิน. แม้ว่าทั้งสองกรณีจะเกี่ยวข้องกับตั๋วปลอม แต่ขอบเขตและผลกระทบจะแตกต่างกันอย่างมาก
| คุณลักษณะ | การโจมตีด้วยตั๋วทองคำ | การโจมตีตั๋วเงิน |
|---|---|---|
| เป้าหมาย | โดเมน Active Directory ทั้งหมด | บริการส่วนบุคคล |
| หนังสือรับรองที่จำเป็น | KRBTGT แฮช | แฮชของบัญชีบริการ |
| ระดับสิทธิพิเศษ | การเข้าถึงเฉพาะบริการ | การเข้าถึงเฉพาะบริการ |
| ความยากในการตรวจจับ | สูง | ปานกลาง |
| ความคงอยู่ | ระยะยาว | จำกัด |
การโจมตี Golden Ticket ส่งผลกระทบต่อโครงสร้างพื้นฐานการตรวจสอบสิทธิ์ทั้งหมด เนื่องจากตั๋วปลอมแปลงได้รับการยอมรับจากตัวควบคุมโดเมน
Silver Tickets ให้สิทธิ์การเข้าถึงบริการเฉพาะเท่านั้น เช่น ไฟล์เซิร์ฟเวอร์หรือฐานข้อมูล
ด้วยเหตุนี้ การโจมตี Golden Ticket จึงมีความเสี่ยงสูงกว่ามากและมักบ่งบอกถึงการบุกรุกโดเมนขั้นรุนแรง
ตัวชี้วัดการโจมตีด้วยตั๋วทองคำ

การโจมตี Golden Ticket นั้นตรวจพบได้ยาก เนื่องจากตั๋วการตรวจสอบความถูกต้องนั้นถูกต้องตามการเข้ารหัส
อย่างไรก็ตาม การวิเคราะห์บันทึกการตรวจสอบสิทธิ์และรูปแบบพฤติกรรมอย่างรอบคอบสามารถเปิดเผยความผิดปกติได้
ทีมรักษาความปลอดภัยควรติดตามตัวบ่งชี้ต่อไปนี้
อายุการใช้งานตั๋วยาวนานผิดปกติ
โดยทั่วไปตั๋ว Kerberos จะมีการกำหนดระยะเวลาหมดอายุไว้ ผู้โจมตีบางครั้งสร้างตั๋วที่มีอายุการใช้งานยาวนานมาก
ตั๋วบริการโดยไม่ต้องร้องขอ TGT
รูปแบบที่น่าสงสัยเกิดขึ้นเมื่อคำขอตั๋วบริการปรากฏในบันทึกโดยไม่มีคำขอ TGT ที่เกี่ยวข้อง
กิจกรรมการเข้าสู่ระบบแบบสิทธิพิเศษ
การเข้าสู่��ะบบสิทธิพิเศษที่ไม่คาดคิด โดยเฉพาะอย่างยิ่งที่เกี่ยวข้องกับการเป็นสมาชิกกลุ่มผู้ดูแลระบบโดเมน อาจบ่งบอกถึงการใช้ตั๋วในทางที่ผิด
รหัสเหตุการณ์ Windows ที่สำคัญได้แก่
| รหัสเหตุการณ์ | ความหมาย |
|---|---|
| 4768 | คำขอตั๋วการตรวจสอบสิทธิ์ Kerberos |
| 4769 | การขอตั๋วบริการ Kerberos |
| 4624 | เข้าสู่ระบบสำเร็จ |
| 4672 | มอบสิทธิพิเศษ |
ทีม SOC มักจะเชื่อมโยงบันทึกเหล่านี้กับการวัดและส่งข้อมูลทางไกลปลายทางและการวิเคราะห์ SIEM เพื่อตรวจจับรูปแบบที่น่าสงสัย
เทคนิคการตรวจจับการโจมตีด้วยตั๋วทองคำ
การตรวจจับที่มีประสิทธิภาพจำเป็นต้องมีการตรวจสอบกิจกรรมการระบุตัวตนในแหล่งข้อมูลหลายแหล่ง
โดยทั่วไปแล้ว ทีมรักษาความปลอดภัยจะรวมการตรวจสอบปลายทาง บันทึกการตรวจสอบสิทธิ์ และกฎความสัมพันธ์ของ SIEM เข้าด้วยกัน
เทคนิคก���รตรวจจับที่สำคัญได้แก่:
การวิเคราะห์ตั๋ว Kerberos
ตรวจสอบความผิดปกติในแอตทริบิวต์ตั๋ว เช่น:
- ประเภทการเข้ารหัสที่ผิดปกติ
- ช่องโดเมนไม่ถูกต้อง
- เวลาหมดอายุนานมาก
การตรวจสอบสิทธิ์การเข้าถึง
ติดตามการใช้งานที่ผิดปกติของสิทธิ์ผู้ดูแลระบบโดเมนในอุปกรณ์ปลายทาง
การวิเคราะห์พฤติกรรมการรับรองความถูกต้อง
ระบบวิเคราะห์ข้อมูลประจำตัวสามารถตรวจจับความเบี่ยงเบนจากพฤติกรรมการเข้าสู่ระบบโดยทั่วไปได้
กฎความสัมพันธ์ของ SIEM
ตัวอย่างตรรกะการตรวจจับ:
- คำขอตั๋วบริการโดยไม่ต้องส่งคำขอ TGT ก่อนหน้า
- การเข้าสู่ระบบแบบสิทธิพิเศษจากโฮสต์ที่ไม่ธรรมดา
- การตรวจสอบสิทธิ์โดยใช้บัญชีที่ถูกปิดใช้งาน
แพลตฟอร์มการตรวจจับขั้นสูงจะรวมข้อมูลบันทึก การวัดและส่งข้อมูลทางไกลของเครือข่าย และการวิเคราะห์พฤติกรรมเพื่อระบุกิจกรรมตั๋วปลอม
การป้องกันการโจมตีตั๋วทองคำ
การป้องกันการโจมตี Golden Ticket จำเป็นต้องปกป้องโครงสร้างพื้นฐานข้อมูลประจำตัวของ Active Directory
กลยุทธ์การป้องกันหลายอย่างช่วยลดความเสี่ยงได้อย่างมาก
KRBTGT การหมุนเวียนรหัสผ่าน
การรีเซ็ตรหั���ผ่าน KRBTGT จะทำให้ตั๋วที่ออกก่อนหน้านี้เป็นโมฆะ รหัสผ่านจะต้องหมุนสองครั้งเพื่อกำจัดตั๋วปลอมทั้งหมด
การเข้าถึงระดับผู้ดูแลระบบแบบเป็นชั้น
การจำกัดการเข้าถึงแบบพิเศษจะช่วยลดโอกาสที่โดเมนจะถูกบุกรุก
การควบคุมความปลอดภัยปลายทาง
กลไกการป้องกันข้อมูลรับรอง เช่น:
- การป้องกัน LSASS
- หนังสือรับรอง
- อีดีอาร์การตรวจสอบ
ช่วยป้องกันการทิ้งข้อมูลรับรอง
การตรวจสอบไดเรกทอรีที่ใช้งานอยู่
การตรวจสอบ���ันทึกการรับรองความถูกต้องอย่างต่อเนื่องช่วยให้สามารถตรวจพบกิจกรรมที่น่าสงสัยได้ตั้งแต่เนิ่นๆ
องค์กรที่ถือว่าระบบข้อมูลประจำตัวเป็นโครงสร้างพื้นฐานด้านความปลอดภัยที่สำคัญจะได้รับตำแหน่งที่ดีกว่าในการป้องกันการโจมตีเหล่านี้
วงจรชีวิตของการโจมตีด้วยตั๋วทองคำ
| เฟส | กิจกรรมของผู้โจมตี | โอกาสของกองหลัง |
|---|---|---|
| การประนีประนอมเบื้องต้น | การบุกรุกจุดสิ้นสุด | การตรวจหาจุดสิ้นสุด |
| การเพิ่มสิทธิพิเศษ | การเข้าถึงของผู้ดูแลระบบโดเมน | การตรวจสอบสิทธิ์การเข้าถึง |
| การดึงข้อมูลรับรอง | KRBTGT ขโมยแฮช | การป้องกันข้อมูลรับรอง |
| การปลอมตั๋ว | สร้างตั๋วทองคำ | การตรวจจับ SIEM |
| ความคงอยู่ | การควบคุมโดเมน | KRBTGT หมุนเวียน |
การทำแผนที่ MITER ATT&CK สำหรับการโจมตีตั๋วทองคำ
การโจมตี Golden Ticket ได้รับการจัดประเภทอย่างเป็นทางการในกรอบการทำงานของ MITER ATT&CK ดังนี้T1558.001 ภายใต้กลยุทธ์การหลีกเลี่ยงการเข้าถึงข้อมูลประจำตัวและการป้องกัน. การจัดหมวดหมู่นี้เน้นย้ำถึงบทบาทของการปลอมแปลงตั๋ว Kerberos ในการช่วยให้ผู้โจมตีสามารถเลี่ยงการยืนยันตัวตนและรักษาการเข้าถึงที่ไม่ได้รับอนุญาตได้
การทำความเข้าใจการทำแผนที่ MITER ช่วยให้ทีม SOC จัดวิศวกรรมการตรวจจับให้สอดคล้องกับกรอบงานข่าวกรองภัยคุกคามที่ใช้ทั่วทั้งอุตสาหกรรม
| เทคนิค MITER | คำอธิบาย |
|---|---|
| T1558 | ขโมยหรือปลอมบัตร Kerberos |
| T1558.001 | ตั๋วทองคำ |
| T1003 | การทิ้งข้อมูลรับรอง |
| T1078 | บัญชีที่ถูกต้อง |
การโจมตี Golden Ticket ไม่ค่อยเป็นเหตุการณ์เดี่ยวๆ โดยทั่วไปจะปรากฏเป็นส่วนหนึ่งของห่วงโซ่การโจมตีที่กว้างขึ้นซึ่งรวมถึงการทิ้งข้อมูลรับรอง การเพิ่มระดับสิทธิ์ และการเคลื่อนไหวด้านข้าง เมื่อผู้โจมตีได้รับแฮช KRBTGT แล้ว พวกเขาสามารถปลอมตั๋วที่ให้สิทธิ์ผู้ดูแลระบบโดเมนได้
จากมุมมองของการป้องกัน การทำแผนที่การแจ้งเตือนไปยังเทคนิค MITER ช่วยให้ทีมรักษาความปลอดภัยสามารถสร้างกลยุทธ์การตรวจจับที่มีโครงสร้างได้ ตัวอย่างเช่น การแจ้งเตือนการทิ้งข้อมูลรับรองตามด้วยกิจกรรม Kerberos ที่ผิดปกติอาจบ่งชี้ว่ามีความเป็นไปได้สูงที่จะมีการพยายามปลอมแปลงตั๋ว
การทำแผนที่ MITER ยังช่วยทีมล่าภัยคุกคาม ในการระบุเทคนิคที่เกี่ยวข้องซึ่งผู้โจมตีอาจใช้ร่วมกับการโจมตี Golden Ticket สิ่งเหล่านี้อาจรวมถึงการแยกตั๋ว Kerberos การโจมตีผ่านตั๋ว และการจัดการตั๋วบริการ
องค์กรที่รวมเฟรมเวิร์กการตรวจจับตาม MITRE มักจ��มองเห็นการโจมตีตามข้อมูลประจำตัวได้ดีขึ้น เนื่องจากวิเคราะห์กิจกรรมในหลายขั้นตอนการโจมตี แทนที่จะมุ่งเน้นไปที่การแจ้งเตือนเดียว
กลยุทธ์การตรวจจับ Splunk สำหรับการโจมตี Golden Ticket
ทีมปฏิบัติการด้านความปลอดภัยมักพึ่งพาแพลตฟอร์ม SIEMเช่น Splunk เพื���อตรวจจับกิจกรรมการตรวจสอบสิทธิ์ Kerberos ที่น่าสงสัย
การตรวจจับ Golden Ticket ใน Splunk มักจะเกี่ยวข้องกับการวิเคราะห์บันทึกความปลอดภัยของ Windows ที่สร้างโดยตัวควบคุมโดเมน บันทึกเหล่านี้มีข้อมูลโดยละเอียดเกี่ยวกับคำขอตั๋ว Kerberos และเหตุการณ์การตรวจสอบสิทธิ์
รหัสกิจกรรมหลายรายกา��มีความสำคัญอย่างยิ่งในการติดตามกิจกรรม Golden Ticket ที่อาจเกิดขึ้น
| รหัสเหตุการณ์ | คำอธิบาย |
|---|---|
| 4768 | คำขอตั๋วการตรวจสอบสิทธิ์ Kerberos |
| 4769 | การขอตั๋วบริการ Kerberos |
| 4624 | เข้าสู่ระบบสำเร็จ |
| 4672 | เข้าสู่ระบบแบบมีสิทธิ์พิเศษ |
นักวิเคราะห์ SOC มักจะสร้างกฎความสัมพันธ์ที่ระบุความผิดปกติในเหตุการณ์เหล่านี้
รูปแบบการตรวจจับทั่วไปได้แก่:
• การร้องขอตั๋วบริการโดยไม่ต้องขอตั๋วการอนุญาตก่อนหน้า
• การเข้าสู่ระบบแบบสิทธิพิเศษที่เกิดขึ้นจากโฮสต์ที่ไม่คาดคิด
• ตั๋ว Kerberos ที่มีประเภทการเข้ารหัสที่ผิดปกติ
• ตั๋วที่มีอายุการใช้งานยาวนานมาก
ตัวอย่างตรรกะการตรวจจับกิจกรรม Kerberos ที่น่าสงสัย:
ดัชนี=หน้าต่าง รหัสเหตุการณ์=4769
| สถิตินับตามผู้ใช้ src_ip
| โดยที่นับ > 50
ข้อความค้นหานี้เน้นบัญชีที่สร้างคำขอตั๋วบริการจำนวนมาก ซึ่งอาจบ่งบอกถึงพฤติกรรมการตรวจสอบสิทธิ์ที่ผิดปกติ
กลยุทธ์การตรวจจับที่มีประโยชน์อีกประการหนึ่งเกี่ยวข้องกับการเชื่อมโยงเหตุการณ์การเข้าสู่ระบบที่มีสิทธิพิเศษ
ดัชนี=หน้าต่าง รหัสเหตุการณ์=4672
| สถิตินับตามผู้ใช้ โฮสต์
หากการเข้าสู่ระบบแบบมีสิทธิ์พิเศษปรากฏบนโฮสต์ที่ผู้ดูแลระบบไม่รับรองความถูกต้องตามปกติ กิจกรรมนั้นควรได้รับการตรวจสอบ
การตรวจจับ Golden Ticket ที่มีประสิทธิภ���พมักต้องมีการรวมแหล่งข้อมูลหลายแหล่ง รวมถึงการวัดและส่งข้อมูลทางไกลปลายทาง บันทึกการตรวจสอบสิทธิ์ และระบบวิเคราะห์ข้อมูลระบุตัวตน
สถานการณ์จริงในโลกแห่งความเป็นจริงที่เกี่ยวข้องกับการโจมตีด้วยตั๋วทองคำ

การโจมตี Golden Ticket ปรากฏในคดีบุกรุกทางไซเบอร์ในโลกแห่งความเป็นจริงจำนวนมากที่เกี่ยวข้องกับผู้แสดงภัยคุกคามขั้นสูง
การโจมตีเหล่านี้มักใช้หลังจากที่ผู้โจมตีได้รับสิทธิพิเศษของผู้ดูแลระบบโดเมน ทำให้สามารถรักษาการเข้าถึงอย่างต่อเนื่อง แม้ว่าผู้ปกป้องจะพยายามตามขั้นตอนการแก้ไข เช่น การรีเซ็ตรหัสผ่าน
สถานการณ์การบุกรุกโดยทั่วไปอาจเป็นไปตามลำดับนี้:
- การเข้าถึงครั้งแรกผ่านฟิชชิ่งหรือการแสวงหาประโยชน์
- การเพิ่มสิทธิพิเศษในระบบที่ถูกบุกรุก
- การดัมพ์ข้อมูลประจำตัวจากหน่วยความจำ LSASS
- การแยกแฮชของบัญชี KRBTGT
- การสร้างตั๋ว Kerberos ปลอมแปลง
- การเคลื่อนไหวด้านข้างข้ามระบบโดเมน
เมื่อผู้โจมตีสร้าง Golden Ticket แล้ว พวกเขาสามารถตรวจสอบสิทธิ์บริการใดๆ ภายในโดเมนได้โดยไม่จำเป็นต้องตรวจสอบสิทธิ์อีกครั้ง
ซึ่งช่วยให้พวกเขาสามารถดำเนินการที่เป็นอันตรายได้หลายอย่าง รวมถึง:
• การเข้าถึงการแชร์ไฟล์ที่ละเอียดอ่อน
• การปรับใช้มัลแวร์บนปลายทาง
• การสร้างบัญชีผู้ดูแลระบบใหม่
• การกรองข้อมูลที่เป็นความลับ
เนื่องจากตั๋วปลอมอาจยังคงใช้งานได้เป็นระยะเวลานาน ผู้โจมตีจึงสามารถกลับมายังเครือข่ายได้แม้ว่าทีมตอบสนองเหตุการณ์จะเชื่อว่ามีการละเมิดแล้วก็ตาม
ความสามารถในการคงอยู่นี้ทำให้การโจมตี Golden Ticket เป็นอันตรายอย่างยิ่งต่อสภาพแวดล้อมองค์กรขนาดใหญ่
ดังนั้น ทีมรักษาความปลอดภัยจึงถือว่าการประนีประนอมของ KRBTGT เป็นเหตุการณ์ด้านความปลอดภัยที่สำคัญซึ่งต้องมีการกักกันและการแก้ไขโดยทันที.
แนวทางปฏิบัติที่ดีที่สุดสำหรับ Active Directory Hardening
การป้องกันการโจมตี Golden Ticket จำเป็นต้องเสริมสร้างมาตรการรักษาความปลอดภัยของสภ��พแวดล้อม Active Directory
เนื่องจากบัญชี KRBTGT ทำหน้าที่เป็นรากฐานของการเข้ารหัสลับสำหรับการตรวจสอบสิทธิ์ Kerberos การปกป้องการเข้าถึงที่มีสิทธิพิเศษจึงเป็นกลยุทธ์การป้องกันที่สำคัญที่สุด
ทีมรักษาความปลอดภัยควรใช้แนวทางปฏิบัติที่ดีที่สุดดังต่อไปนี้
จำกัดสิทธิ์ผู้ดูแลระบบโดเมน
สิทธิ์ของผู้ดูแลระบบที่มากเกินไปจะเพิ่มโอกาสที่ข้อมูลประจำตัวจะถูกประนีประนอม องค์กรควรจำกัดบัญชีผู้ดูแลระบบโดเมนและตรวจสอบการใช้งานอย่างระมัดระวัง
ใช้การเข้าถึงระดับผู้ดูแลระบบแบบเป็นชั้น
โมเดลการ���ูแลระบบแบบแบ่งชั้นจะแยกบทบาทการดูแลระบบออกจากระบบต่างๆ ซึ่งช่วยลดความเสี่ยงที่ผู้โจมตีสามารถเพิ่มระดับสิทธิ์ได้
เปิดใช้งานกลไกการป้องกันข้อมูลประจำตัว
สภาพแวดล้อม Windows สมัยใหม่มีคุณลักษณะด้านความปลอดภัยที่ป้องกันการขโมยข้อมูลรับรองจากหน่วยความจำระบบ
ตัวอย่างได้แก่:
• Windows Credential Guard
• การป้องกัน LSASS
• เวิร์กสเตชันการดูแลระบบที่ปลอดภัย
ตรวจสอบกิจกรรมการรับรองความถูกต้อง
การตรวจสอบบันทึกการตรวจสอบสิทธิ์อย่างต่อเนื่องช่วยตรวจจับกิจกรรม Kerberos ที่น่าสงสัยได้ตั้งแต่เนิ่นๆ
องค์กรควรวิเคราะห์:
• เหตุการณ์การเข้าสู่ระบบแบบสิทธิพิเศษ
• คำขอตั๋ว Kerberos
• รูปแบบการตรวจสอบสิทธิ์ที่ผิดปกติ
ดำเนินการหมุนเวียนรหัสผ่าน KRBTGT เป็นประจำ
การหมุนเวียนรหัสผ่าน KRBTGT เป็นระยะจะช่วยลดความเสี่ยงที่แฮชที่ถูกขโมยไปก่อนหน้านี้จะยังคงใช้งานได้
ต้องดำเนินการกระบวนการรีเซ็ตสองครั้งเพื่อทำให้ตั๋ว Kerberos ที่มีอยู่ทั้งหมดเป็นโมฆะ
การใช้แนวปฏิบัติในการป้องกันเหล่านี้จะช่วยลดพื้นที่การโจมตีที่เกี่ยวข้องกับการรับรองความถูกต้องของ Kerberos ได้อย่างมาก
การเพิ่มขึ้นของสงครามอิหร่านอิสราเอลได้ก่อให้เกิดความกังวลด้านความปลอดภัยทางไซเบอร์ทั่วโลก เนื่องจากการโจมตีที่เชื่อมโยงกับความตึงเครียดทางภูมิรัฐศาสตร์มักแพร่กระจายออกไปนอกเขตความขัดแย้งเดิม
ความคิดสุดท้าย
การโจมตี Golden Ticket เป็นหนึ่งในภัยคุกคามที่ร้ายแรงที่สุดต่อสภาพแวดล้อม Active Directory เนื่องจากพวกมันบ่อนทำลายโมเดลความน่าเชื่อถือของการรับรองความถูกต้องของ Kerberos
เมื่อผู้โจมตีได้รับแฮชของบัญชี KRBTGT แล้ว พวกเขาสามารถปลอมตั๋วการตรวจสอบสิทธิ์ที่ให้สิทธิ์การเข้าถึงทั่วทั้งโดเมน และอนุญาตให้พวกเขาปลอมตัวเป็นผู้ใช้คนใดก็ได้ การควบคุมความปลอดภัยแบบเดิมอาจตรวจไม่พบกิจกรรมนี้เนื่องจากตั๋วปลอมปรากฏว่าถูกต้องตามกฎหมาย
องค์กรจึงต้องถือว่าโครงสร้างพื้นฐานข้อมูลประจำตัวเป็นขอบเขตความปลอดภัยหลัก การควบคุมการเข้าถึงสิทธิพิเศษที่แข็งแกร่ง การตรวจสอบเหตุการณ์การตรวจสอบอย่างต่อเนื่อง และการหมุนเวียนรหัสผ่าน KRBTGT เป็นระยะๆ ถือเป็นสิ่งสำคัญในการลดผลกระทบของการโจมตีนี้
สำหรับทีม SOC วิศวกรรมการตรวจจับมีบทบาทสำคัญ การเชื่อมโยงบันทึก Kerberos การระบุรูปแบบการตรวจสอบสิทธิ์ที่ผิดปกติ และการตรวจสอบการใช้งานบัญชีที่มีสิทธิ์สามารถเปิดเผยสัญญาณเริ่มต้นของการประนีประนอมก่อนที่ผู้โจมตีจะคงอยู่ในระยะยาว
ในสภาพแวดล้อมองค์กรยุคใหม่ การปกป้องระบบข้อมูลประจำตัวไม่ใช่ทางเลือกอีกต่อไป มันเป็นหนึ่งในองค์ประกอบที่สำคัญที่สุดของการป้องกันความปลอดภัยทางไซเบอร์กลยุทธ์.
หากคุณยังใหม่ต่อแพลตฟอร์มระบบอัตโนมัติ คุณควรเรียนรู้ก่อน n8n คืออะไร เพื่อให้คุณเข้าใจวิธีการทำงานของเวิร์กโฟลว์ ที่เก็บข้อมูลรับรอง และการรวมระบบก่อนที่จะรักษาความปล��ดภัยให้กับสภาพแวดล้อมของคุณ
คำถามที่พบบ่อย
บัญชี KRBTGT ใน Active Directory คืออะไร
บัญชี KRBTGT เป็นบัญชีบริการในตัวที่ใช้โดย Kerberos Key Distribution Center เพื่อลงนามและเข้ารหัส Ticket Granting Tickets ที่ออกระหว่างการตรวจสอบสิทธิ์
เหตุใดการโจมตี Golden Ticket จึงเป็นอันตราย
การโจมตีดังกล่าวทำให้ผู้โจมตีปลอมตั๋วการตรวจสอบสิทธิ์ Kerberos ทำให้พวกเขาสามารถปลอมตัวเป็นผู้ใช้และเข้าถึงทรัพยากรของโดเมนโดยไม่ต้องมีการตรวจสอบสิทธิ์จริง
เครื่องมืออะไรที่ใช้สำหรับการโจมตี Golden Ticket?
นักวิจัยด้านความปลอดภัยมักสังเกตเห็นเครื่องมือต่างๆ เช่น Mimikatz, Rubeus และ Impacket ที่ใช้เพื่อสร้างตั๋ว Kerberos ปลอมแปลง
องค์กรต่างๆ สามารถตรวจจับการโจมตีของ Golden Ticket ได้อย่างไร?
การตรวจจับอาศัยการวิเคราะห์บันทึกการตรวจสอบสิทธิ์ Kerberos การระบุอายุการใช้งานตั๋วที่ผิดปกติ และเชื่อมโยงกิจกรรมการเข้าสู่ระบบที่น่าสงสัยในแพลตฟอร์ม SIEM
คุณจะหยุดการโจมตี Golden Ticket ได้อย่างไร?
การรีเซ็ตรหัสผ่านบัญชี KRBTGT สองครั้งจะทำให้ตั๋ว Kerberos ที่มีอยู่ทั้งหมดเป็นโมฆะ และลบโทเค็นการรับรองความถูกต้องปลอมแปลงที่สร้างโดยผู้โ���มตี
