คำอธิบายการโจมตี Golden Ticket: การครอบครองโดเมน Kerberos
Cyber Threats & Attacks

คำอธิบายการโจมตี Golden Ticket: การครอบครองโดเมน Kerberos

โดย Cyber Lad Team·

สารบัญ

สภาพแวดล้อม Active Directory อาศัยโปรโตคอลการตรวจสอบสิทธิ์ Kerberos อย่างมากเพื่อจัดการข้อมูลประจำตัวและการเข้าถึงผ่านเครือข่ายองค์กร แม้ว่า Kerberos ได้รับการออกแบบมาเพื่อให้การรับรองความถูกต้องที่ปลอดภัยและมีประสิทธิภาพ แต่โปรโตคอลก็ประกอบด้วยสมมติฐานเชิงโครงสร้างที่ผู้โจมตีสามารถใช้ประโยชน์ได้เมื่อได้รับสิทธิ์ในการเข้าถึง

หนึ่งในการโจมตีที่ทรงพลังที่สุดที่กำหนดเป้าหมายไปที่โมเดลความน่าเชื่อถือนี้คือการโจมตีด้วยตั๋วทองคำ. ในสถานการณ์สมมตินี้ ผู้โจมตีปลอมแปลง Kerberos Ticket Granting Ticket (TGT) โดยใช้แฮชของบัญชี KRBTGT ทำให้พวกเขาเลียนแบบผู้ใช้และเข้าถึงทรัพยากรแทบทุกชนิดภายในโดเมนได้

เนื่องจากการรับรองความถูกต้องของ Kerberos อาศัยลายเซ็นที่เข้ารหัสมากกว่าการตรวจสอบข้อมูลประจำตัวอย่างต่อเนื่อง ตัวควบคุมโดเมนจะเชื่อถือตั๋วปลอมที่มีลายเซ็น KRBTGT ที่ถูกต้อง ซึ่งช่วยให้ผู้โจมตีสามารถเลี่ยงผ่านการควบคุมการรับรองความถูกต้องแบบเดิมๆ และรักษาความคงอยู่ในระยะยาวได้

การโจมตี Golden Ticket มักจะปรากฏในขั้นตอนหลังการแสวงหาประโยชน์จากการบุกรุกขั้นสูง บ่อยครั้งหลังจากที่ผู้โจมตีประนีประนอมตัวควบคุมโดเมนหรือดึงข้อมูลประจำตัวที่ละเอียดอ่อน เมื่อดำเนินการสำเร็จ ผู้โจมตีจะควบคุมโครงสร้างพื้นฐานข้อมูลประจำตัวขององค์กรได้อย่างมีประสิทธิภาพ

สำหรับทีมงานรักษาความปลอดภัยและนักวิเคราะห์ SOCการทำความเข้าใจวิธีการทำงานของการโจมตีของ Golden Ticket นั้นมีความสำคัญอย่างยิ่งต่อวิศวกรรมการตรวจจับ การตอบสนองต่อเหตุการณ์ และการทำให้ Active Directory แข็งแกร่งขึ้น

การโจมตีตั๋วทองคำคืออะไร?

golden ticket attack

การโจมตี Golden Ticket เป็นเทคนิคที่ใช้ระบบการตรวจสอบสิทธิ์ Kerberos ที่ใช้โดย Microsoft Active Directory ในทางที่ผิด การโจมตีดังกล่าวทำให้ฝ่ายตรงข้ามสามารถสร้างตั๋วการตรวจสอบความถูกต้องปลอมซึ่งให้สิทธิ์การเข้าถึงทรัพยากรโดเมนได้อย่างไม่จำกัด

ในสภาพแวดล้อม Kerberos มาตรฐาน การรับรองความถูกต้องจะเริ่มต้นเมื่อผู้ใช้เข้าสู่ระบบและขอ Ticket Granting Ticket จาก Key Distribution Center ที่อยู่บนตัวควบคุมโดเมน KDC ตรวจสอบข้อมูลรับรองผู้ใช้และออก TGT ที่ลงนามซึ่งไคลเอ็นต์ใช้เพื่อร้องขอการเข้าถึงบริการเครือข่ายในภายหลัง

ความปลอดภัยของกระบวนการนี้ขึ้นอยู่กับทั้งหมด บัญชีบริการ KRBTGTซึ่งจะลงนามตั๋ว Kerberos ทั้งหมดที่สร้างโดยตัวควบคุมโดเมน หากผู้โจมตีได้รับแฮชรหัสผ่านของบัญชีนี้ พวกเขาสามารถสร้างตั๋วของตนเองแบบออฟไลน์ได้

ตั๋วปลอมเหล่านี้ประกอบด้วยข้อมูลระบุตัวตนผู้ใช้ ระดับสิทธิ์ และอายุการใช้งานของตั๋วโดยพลการ เนื่องจากลายเซ็นตั๋วปรากฏว่าถูกต้อง ตัวควบคุมโดเมนจึงถือว่าเป็นการรับรองความถูกต้องตามกฎหมาย

ลักษณะสำคัญของการโจมตี Golden Ticket ได้แก่:

  • การมอบตั๋ว Kerberos ปลอมแปลง
  • การเลียนแบบผู้ดูแลระบบโดเมน
  • การรับรองความถูกต้องโดยไม่ต้องติดต่อกับตัวควบคุมโดเมน
  • ระยะเวลาการใช้งานตั๋วที่ยาวนานมาก
  • การเข้าถึงโดเมนแบบถาวร

การโจมตีจะเลี่ยงการตรวจสอบตัวตนเป็นหลัก เนื่องจาก Kerberos เชื่อถือลายเซ็นการเข้ารหัสที่แนบมากับตั๋ว

เมื่อผู้โจมตีครอบครอง Golden Ticket ท��่ถูกต้องแล้ว พวกเขาสามารถขอตั๋วบริการสำหรับระบบใดก็ได้ รวมถึงไฟล์เซิร์ฟเวอร์ ฐานข้อมูล และตัวควบคุมโดเมน

ความสามารถนี้ให้ได้อย่างมีประสิทธิภาพ การควบคุมการดูแลระบบทั่วทั้งโดเมน.

ภัยคุกคามออนไลน์จำนวนมากในปัจจุบันเชื่อมโยงกับการฉ้อโกงการครอบครองบัญชี,ที่ซึ่งผู้โจมตีเข้าถึงบัญชีของคุณโดยใช้รายละเอียดการเข้าสู่ระบบที่ถูกขโมย

องค์กรควรเตรียมตัวตั้งแต่เนิ่นๆ สำหรับAPRA CPS 230เพื่อให้แน่ใจว่าความเสี่ยงในการดำเนินงาน การจัดจ้างบุคคลภายนอก และความต่���เนื่องทางธุรกิจเป็นไปตามความคาดหวังด้านกฎระเบียบ

หากคุณต้องการปรับปรุงการตั้งค่าความปลอดภัย โปรดอ่านคำแนะนำของเราที่ความปลอดภัยทางไซเบอร์สำหรับสำนักงานกฎหมายเพื่อดูกลยุทธ์การคุ้มครองที่ดีที่สุดสำหรับนักกฎหมาย

การตรวจสอบสิทธิ์ Kerberos ทำงานอย่างไรใน Active Directory

golden ticket attack

การทำความเข้าใจการโจมตี Golden Ticket จำเป็นต้องมีความเข้าใจที่ชัดเจนเกี่ยวกับเวิร์กโฟลว์การตรวจสอบสิทธิ์ Kerberos ภายในโดเมน Active Directory

Kerberos ทำงานเป็นระบบการตรวจสอบความถูกต้องตามตั๋วที่อนุญาตให้ผู้ใช้เข้าถึงบริการต่างๆ โดยไม่ต้องส่งรหัสผ่านซ้ำๆ ผ่านเครือข่าย

กระบวนการตรวจสอบความถูกต้องอาศัยองค์ประกอบหลักสามประการ

ส่วนประกอบบทบาท
ลูกค้าผู้ใช้หรือระบบที่ร้องขอการรับรองความถูกต้อง
ศูนย์กระจายสินค้าคีย์ทรัพยากรที่ผู้ใช้ต้องการเข้าถึง
เซิร์ฟเวอร์บริการทรัพยากรที่ผู้ใช้ต้องการเข้าถึง

โดยทั่วไปขั้นตอนการตรวจสอบสิทธิ์ Kerberos จะทำตามขั้นตอนเหล่านี้:

  1. ผู้ใช้เข้าสู่ระบบที่เข้าร่วมโดเมน
  2. ไคลเอ็นต์ส่งคำขอการรับรองความถูกต้องไปยัง Key Distribution Center
  3. KDC ตรวจสอบข้อมูลประจำตัวและออกตั๋วการอนุญาตตั๋ว
  4. TGT ถูกเข้ารหัสโดยใช้รหัสบัญชี KRBTGT
  5. ลูกค้าใช้ TGT เพื่อขอตั๋วบริการสำหรับทรัพยากรโดเมน

การออกแบบนี้ช่วยลดค่าใช้จ่ายของเครือข่ายเนื่องจากรหัสผ่านของผู้ใช้ไม่ได้รับการส่งซ้ำๆ ลูกค้าเพียงแค่แสดงตั๋วที่ออกก่อนหน้านี้แทน

อย่างไรก็ตาม ระบบจะถือว่าบัญชี KRBTGT ยังคงปลอดภัย หากผู้โจมตีได้รับแฮชของบัญชีนี้ พวกเขาสามารถสร้างตั๋วปลอมที่ข้ามกระบวนการตรวจสอบตามปกติได้

เนื่องจาก Kerberos อาศัยความน่าเชื่อถือในการเข้ารหัสมากกว่าการตรวจสอบข้อมูลประจำตัวแบบเรียลไทม์ ตัวควบคุมโดเมนจะยอมรับตั๋วปลอมว่าถูกต้องตามกฎหมายหากมีลายเซ็นที่ถูกต้อง

โมเดลความน่าเชื่อถือนี้เป็นสิ่งที่ผู้โจมตีใช้ประโยชน์ระหว่างการโจมตี Golden Ticket

ผู้โจมตีได้รับแฮช KRBTGT อย่างไร

ก่อนที่จะสร้าง Golden Ticket ผู้โจมตีจะต้องได้รับแฮช NTLM ของบัญชี KRBTGT ซึ่งทำหน้าที่เป็นคีย์การลงนามหลักสำหรับการตรวจสอบสิทธิ์ Kerberos

ซึ่งมักเกิดขึ้นหลังจากที่ผู้โจมตีได้รับสิทธิพิเศษในการเข้าถึงสภาพแวดล้อม Active Directory

โดยทั่วไปจะใช้เทคนิคหลายอย่างเพื่อแยกแฮช KRBTGT

การทิ้งข้อมูลรับรอง

ผู้โจมตีมักถ่ายโอนข้อมูลประจำตัวจากหน่วยความจำโดยใช้เครื่องมือเช่น Mimikatz เครื่องมือนี้สามารถแยกรหัสผ่านข้อความธรรมดาและแฮช NTLM จากกระบวนการ LSASS ในระบบ Windows

การแยกฐานข้อมูล NTDS.dit

ไฟล์ฐานข้อมูล Active Directory NTDS.dit ประกอบด้วยแฮชข้อมูลประจำตัวสำหรับบัญชีโดเมน หากผู้โจมตีได้รับสำเนาของไฟล์นี้จากตัวควบคุมโดเมน พวกเขาสามารถแยกแฮช KRBTGT ได้

การโจมตี DCSync

อีกวิธีหนึ่งที่พบบ่อยคือการโจมตี DCSync เทคนิคนี้ใช้โปรโตคอลการจำลองแบบ Active Directory ในทางที่ผิดเพื่อเลียนแบบตัวควบคุมโดเมนและขอแฮชรหัสผ่านจากตัวควบคุมโดเมนที่ถูกต้องตามกฎหมาย

การละเมิดสิทธิ์การเข้าถึง

ผู้โจมตีที่มีสิทธิ์ผู้��ูแลระบบโดเมนอยู่แล้วสามารถสอบถามไดเรกทอรีได้โดยตรงเพื่อรับข้อมูลประจำตัว

เมื่อทราบแฮช KRBTGT และโดเมน SID แล้ว ผู้โจมตีจะมีทุกสิ่งที่จำเป็นในการปลอมตั๋ว Kerberos

องค์ประกอบเหล่านี้เป็นรากฐานของการโจมตี Golden Ticket

ผู้โจมตีสร้างตั๋วทอ��คำได้อย่างไร

หลังจากได้รับแฮช KRBTGT แล้ว ผู้โจมตีสามารถเริ่มสร้างตั๋ว Kerberos ปลอมแปลงได้

เครื่องมือโจมตีเฉพาะทางจะทำให้กระบวนการนี้เป็นไปโดยอัตโนมัติ

เครื่องมือทั่วไปได้แก่:

  • มิมิคัทซ์
  • รูเบอุส
  • อิมแพ็คเก็ต
  • คิคิ

การใช้เครื่องมือเหล่านี้ ผู้โจมตีจะสร้าง Ticket Granting Ticket ที่มีแอตทริบิวต์ที่กำหนดเอง เช่น ชื่อผู้ใช้ สมาชิกกลุ่ม และเวลาหมดอายุ

ข้อมูลทั่วไปที่จำเป็นในการสร้างตั๋วทองคำประกอบด้วย:

พารามิเตอร์คำอธิบาย
ชื่อโดเมนกำหนดเป้าหมายโดเมน Active Directory
โดเมน SIDตัวระบุความปลอดภัยของโดเมน
KRBTGT แฮชรหัสลงนาม Kerberos
ชื่อผู้ใช้ข้อมูลประจำตัวที่จะแอบอ้าง

เมื่อสร้างขึ้นแล้ว ตั๋วจะถู��ฉีดเข้าไปในหน่วยความจำเซสชันของผู้โจมตี จากช่วงเวลานั้นเป็นต้นไป ผู้โจมตีสามารถตรวจสอบสิทธิ์บริการโดเมนได้โดยไม่ต้องโต้ตอบกับตัวควบคุมโดเมน

ตั๋วปลอมจะทำหน้าที่เป็นข้อมูลรับรองหลักที่ให้สิทธิ์การเข้าถึงโดเมนได้อย่างมีประสิทธิภาพ

ผู้โจมตีมักจะสร้างตั๋วที่มีเวลาหมดอายุนานมาก เพื่อให้สามารถรักษาความคงอยู่ได้แม้ว่าจะรีเซ็ตรหัสผ่านแล้วก็ตาม

เนื่องจากตั๋วนั้นประกอบด้วยข้อมูลประจำตัวและสิทธิ์ของผู้ใช้ จึงทำให้ผู้โจมตีสามารถปลอมแปลงเป็นบัญชีที่มีสิทธิ์สูง เช่น ผู้ดูแลระบบโดเมน

การโจมตีตั๋วทองคำและตั๋วเงิน

การโจมตี Golden Ticket มักถูกเปรียบเทียบกับการโจมตี Kerberos อื่นที่เรียกว่าการโจมตีตั๋วเงิน. แม้ว่าทั้งสองกรณีจะเกี่ยวข้องกับตั๋วปลอม แต่ขอบเขตและผลกระทบจะแตกต่างกันอย่างมาก

คุณลักษณะการโจมตีด้วยตั๋วทองคำการโจมตีตั๋วเงิน
เป้าหมายโดเมน Active Directory ทั้งหมดบริการส่วนบุคคล
หนังสือรับรองที่จำเป็นKRBTGT แฮชแฮชของบัญชีบริการ
ระดับสิทธิพิเศษการเข้าถึงเฉพาะบริการการเข้าถึงเฉพาะบริการ
ความยากในการตรวจจับสูงปานกลาง
ความคงอยู่ระยะยาวจำกัด

การโจมตี Golden Ticket ส่งผลกระทบต่อโครงสร้างพื้นฐานการตรวจสอบสิทธิ์ทั้งหมด เนื่องจากตั๋วปลอมแปลงได้รับการยอมรับจากตัวควบคุมโดเมน

Silver Tickets ให้สิทธิ์การเข้าถึงบริการเฉพาะเท่านั้น เช่น ไฟล์เซิร์ฟเวอร์หรือฐานข้อมูล

ด้วยเหตุนี้ การโจมตี Golden Ticket จึงมีความเสี่ยงสูงกว่ามากและมักบ่งบอกถึงการบุกรุกโดเมนขั้นรุนแรง

ตัวชี้วัดการโจมตีด้วยตั๋วทองคำ

golden ticket attack

การโจมตี Golden Ticket นั้นตรวจพบได้ยาก เนื่องจากตั๋วการตรวจสอบความถูกต้องนั้นถูกต้องตามการเข้ารหัส

อย่างไรก็ตาม การวิเคราะห์บันทึกการตรวจสอบสิทธิ์และรูปแบบพฤติกรรมอย่างรอบคอบสามารถเปิดเผยความผิดปกติได้

ทีมรักษาความปลอดภัยควรติดตามตัวบ่งชี้ต่อไปนี้

อายุการใช้งานตั๋วยาวนานผิดปกติ

โดยทั่วไปตั๋ว Kerberos จะมีการกำหนดระยะเวลาหมดอายุไว้ ผู้โจมตีบางครั้งสร้างตั๋วที่มีอายุการใช้งานยาวนานมาก

ตั๋วบริการโดยไม่ต้องร้องขอ TGT

รูปแบบที่น่าสงสัยเกิดขึ้นเมื่อคำขอตั๋วบริการปรากฏในบันทึกโดยไม่มีคำขอ TGT ที่เกี่ยวข้อง

กิจกรรมการเข้าสู่ระบบแบบสิทธิพิเศษ

การเข้าสู่��ะบบสิทธิพิเศษที่ไม่คาดคิด โดยเฉพาะอย่างยิ่งที่เกี่ยวข้องกับการเป็นสมาชิกกลุ่มผู้ดูแลระบบโดเมน อาจบ่งบอกถึงการใช้ตั๋วในทางที่ผิด

รหัสเหตุการณ์ Windows ที่สำคัญได้แก่

รหัสเหตุการณ์ความหมาย
4768คำขอตั๋วการตรวจสอบสิทธิ์ Kerberos
4769การขอตั๋วบริการ Kerberos
4624เข้าสู่ระบบสำเร็จ
4672มอบสิทธิพิเศษ

ทีม SOC มักจะเชื่อมโยงบันทึกเหล่านี้กับการวัดและส่งข้อมูลทางไกลปลายทางและการวิเคราะห์ SIEM เพื่อตรวจจับรูปแบบที่น่าสงสัย

เทคนิคการตรวจจับการโจมตีด้วยตั๋วทองคำ

การตรวจจับที่มีประสิทธิภาพจำเป็นต้องมีการตรวจสอบกิจกรรมการระบุตัวตนในแหล่งข้อมูลหลายแหล่ง

โดยทั่วไปแล้ว ทีมรักษาความปลอดภัยจะรวมการตรวจสอบปลายทาง บันทึกการตรวจสอบสิทธิ์ และกฎความสัมพันธ์ของ SIEM เข้าด้วยกัน

เทคนิคก���รตรวจจับที่สำคัญได้แก่:

การวิเคราะห์ตั๋ว Kerberos

ตรวจสอบความผิดปกติในแอตทริบิวต์ตั๋ว เช่น:

  • ประเภทการเข้ารหัสที่ผิดปกติ
  • ช่องโดเมนไม่ถูกต้อง
  • เวลาหมดอายุนานมาก

การตรวจสอบสิทธิ์การเข้าถึง

ติดตามการใช้งานที่ผิดปกติของสิทธิ์ผู้ดูแลระบบโดเมนในอุปกรณ์ปลายทาง

การวิเคราะห์พฤติกรรมการรับรองความถูกต้อง

ระบบวิเคราะห์ข้อมูลประจำตัวสามารถตรวจจับความเบี่ยงเบนจากพฤติกรรมการเข้าสู่ระบบโดยทั่วไปได้

กฎความสัมพันธ์ของ SIEM

ตัวอย่างตรรกะการตรวจจับ:

  • คำขอตั๋วบริการโดยไม่ต้องส่งคำขอ TGT ก่อนหน้า
  • การเข้าสู่ระบบแบบสิทธิพิเศษจากโฮสต์ที่ไม่ธรรมดา
  • การตรวจสอบสิทธิ์โดยใช้บัญชีที่ถูกปิดใช้งาน

แพลตฟอร์มการตรวจจับขั้นสูงจะรวมข้อมูลบันทึก การวัดและส่งข้อมูลทางไกลของเครือข่าย และการวิเคราะห์พฤติกรรมเพื่อระบุกิจกรรมตั๋วปลอม

การป้องกันการโจมตีตั๋วทองคำ

การป้องกันการโจมตี Golden Ticket จำเป็นต้องปกป้องโครงสร้างพื้นฐานข้อมูลประจำตัวของ Active Directory

กลยุทธ์การป้องกันหลายอย่างช่วยลดความเสี่ยงได้อย่างมาก

KRBTGT การหมุนเวียนรหัสผ่าน

การรีเซ็ตรหั���ผ่าน KRBTGT จะทำให้ตั๋วที่ออกก่อนหน้านี้เป็นโมฆะ รหัสผ่านจะต้องหมุนสองครั้งเพื่อกำจัดตั๋วปลอมทั้งหมด

การเข้าถึงระดับผู้ดูแลระบบแบบเป็นชั้น

การจำกัดการเข้าถึงแบบพิเศษจะช่วยลดโอกาสที่โดเมนจะถูกบุกรุก

การควบคุมความปลอดภัยปลายทาง

กลไกการป้องกันข้อมูลรับรอง เช่น:

  • การป้องกัน LSASS
  • หนังสือรับรอง
  • อีดีอาร์การตรวจสอบ

ช่วยป้องกันการทิ้งข้อมูลรับรอง

การตรวจสอบไดเรกทอรีที่ใช้งานอยู่

การตรวจสอบ���ันทึกการรับรองความถูกต้องอย่างต่อเนื่องช่วยให้สามารถตรวจพบกิจกรรมที่น่าสงสัยได้ตั้งแต่เนิ่นๆ

องค์กรที่ถือว่าระบบข้อมูลประจำตัวเป็นโครงสร้างพื้นฐานด้านความปลอดภัยที่สำคัญจะได้รับตำแหน่งที่ดีกว่าในการป้องกันการโจมตีเหล่านี้

วงจรชีวิตของการโจมตีด้วยตั๋วทองคำ

เฟสกิจกรรมของผู้โจมตีโอกาสของกองหลัง
การประนีประนอมเบื้องต้นการบุกรุกจุดสิ้นสุดการตรวจหาจุดสิ้นสุด
การเพิ่มสิทธิพิเศษการเข้าถึงของผู้ดูแลระบบโดเมนการตรวจสอบสิทธิ์การเข้าถึง
การดึงข้อมูลรับรองKRBTGT ขโมยแฮชการป้องกันข้อมูลรับรอง
การปลอมตั๋วสร้างตั๋วทองคำการตรวจจับ SIEM
ความคงอยู่การควบคุมโดเมนKRBTGT หมุนเวียน

การทำแผนที่ MITER ATT&CK สำหรับการโจมตีตั๋วทองคำ

การโจมตี Golden Ticket ได้รับการจัดประเภทอย่างเป็นทางการในกรอบการทำงานของ MITER ATT&CK ดังนี้T1558.001 ภายใต้กลยุทธ์การหลีกเลี่ยงการเข้าถึงข้อมูลประจำตัวและการป้องกัน. การจัดหมวดหมู่นี้เน้นย้ำถึงบทบาทของการปลอมแปลงตั๋ว Kerberos ในการช่วยให้ผู้โจมตีสามารถเลี่ยงการยืนยันตัวตนและรักษาการเข้าถึงที่ไม่ได้รับอนุญาตได้

การทำความเข้าใจการทำแผนที่ MITER ช่วยให้ทีม SOC จัดวิศวกรรมการตรวจจับให้สอดคล้องกับกรอบงานข่าวกรองภัยคุกคามที่ใช้ทั่วทั้งอุตสาหกรรม

เทคนิค MITERคำอธิบาย
T1558ขโมยหรือปลอมบัตร Kerberos
T1558.001ตั๋วทองคำ
T1003การทิ้งข้อมูลรับรอง
T1078บัญชีที่ถูกต้อง

การโจมตี Golden Ticket ไม่ค่อยเป็นเหตุการณ์เดี่ยวๆ โดยทั่วไปจะปรากฏเป็นส่วนหนึ่งของห่วงโซ่การโจมตีที่กว้างขึ้นซึ่งรวมถึงการทิ้งข้อมูลรับรอง การเพิ่มระดับสิทธิ์ และการเคลื่อนไหวด้านข้าง เมื่อผู้โจมตีได้รับแฮช KRBTGT แล้ว พวกเขาสามารถปลอมตั๋วที่ให้สิทธิ์ผู้ดูแลระบบโดเมนได้

จากมุมมองของการป้องกัน การทำแผนที่การแจ้งเตือนไปยังเทคนิค MITER ช่วยให้ทีมรักษาความปลอดภัยสามารถสร้างกลยุทธ์การตรวจจับที่มีโครงสร้างได้ ตัวอย่างเช่น การแจ้งเตือนการทิ้งข้อมูลรับรองตามด้วยกิจกรรม Kerberos ที่ผิดปกติอาจบ่งชี้ว่ามีความเป็นไปได้สูงที่จะมีการพยายามปลอมแปลงตั๋ว

การทำแผนที่ MITER ยังช่วยทีมล่าภัยคุกคาม ในการระบุเทคนิคที่เกี่ยวข้องซึ่งผู้โจมตีอาจใช้ร่วมกับการโจมตี Golden Ticket สิ่งเหล่านี้อาจรวมถึงการแยกตั๋ว Kerberos การโจมตีผ่านตั๋ว และการจัดการตั๋วบริการ

องค์กรที่รวมเฟรมเวิร์กการตรวจจับตาม MITRE มักจ��มองเห็นการโจมตีตามข้อมูลประจำตัวได้ดีขึ้น เนื่องจากวิเคราะห์กิจกรรมในหลายขั้นตอนการโจมตี แทนที่จะมุ่งเน้นไปที่การแจ้งเตือนเดียว

กลยุทธ์การตรวจจับ Splunk สำหรับการโจมตี Golden Ticket

ทีมปฏิบัติการด้านความปลอดภัยมักพึ่งพาแพลตฟอร์ม SIEMเช่น Splunk เพื���อตรวจจับกิจกรรมการตรวจสอบสิทธิ์ Kerberos ที่น่าสงสัย

การตรวจจับ Golden Ticket ใน Splunk มักจะเกี่ยวข้องกับการวิเคราะห์บันทึกความปลอดภัยของ Windows ที่สร้างโดยตัวควบคุมโดเมน บันทึกเหล่านี้มีข้อมูลโดยละเอียดเกี่ยวกับคำขอตั๋ว Kerberos และเหตุการณ์การตรวจสอบสิทธิ์

รหัสกิจกรรมหลายรายกา��มีความสำคัญอย่างยิ่งในการติดตามกิจกรรม Golden Ticket ที่อาจเกิดขึ้น

รหัสเหตุการณ์คำอธิบาย
4768คำขอตั๋วการตรวจสอบสิทธิ์ Kerberos
4769การขอตั๋วบริการ Kerberos
4624เข้าสู่ระบบสำเร็จ
4672เข้าสู่ระบบแบบมีสิทธิ์พิเศษ

นักวิเคราะห์ SOC มักจะสร้างกฎความสัมพันธ์ที่ระบุความผิดปกติในเหตุการณ์เหล่านี้

รูปแบบการตรวจจับทั่วไปได้แก่:

• การร้องขอตั๋วบริการโดยไม่ต้องขอตั๋วการอนุญาตก่อนหน้า
• การเข้าสู่ระบบแบบสิทธิพิเศษที่เกิดขึ้นจากโฮสต์ที่ไม่คาดคิด
• ตั๋ว Kerberos ที่มีประเภทการเข้ารหัสที่ผิดปกติ
• ตั๋วที่มีอายุการใช้งานยาวนานมาก

ตัวอย่างตรรกะการตรวจจับกิจกรรม Kerberos ที่น่าสงสัย:

ดัชนี=หน้าต่าง รหัสเหตุการณ์=4769
| สถิตินับตามผู้ใช้ src_ip
| โดยที่นับ > 50

ข้อความค้นหานี้เน้นบัญชีที่สร้างคำขอตั๋วบริการจำนวนมาก ซึ่งอาจบ่งบอกถึงพฤติกรรมการตรวจสอบสิทธิ์ที่ผิดปกติ

กลยุทธ์การตรวจจับที่มีประโยชน์อีกประการหนึ่งเกี่ยวข้องกับการเชื่อมโยงเหตุการณ์การเข้าสู่ระบบที่มีสิทธิพิเศษ

ดัชนี=หน้าต่าง รหัสเหตุการณ์=4672
| สถิตินับตามผู้ใช้ โฮสต์

หากการเข้าสู่ระบบแบบมีสิทธิ์พิเศษปรากฏบนโฮสต์ที่ผู้ดูแลระบบไม่รับรองความถูกต้องตามปกติ กิจกรรมนั้นควรได้รับการตรวจสอบ

การตรวจจับ Golden Ticket ที่มีประสิทธิภ���พมักต้องมีการรวมแหล่งข้อมูลหลายแหล่ง รวมถึงการวัดและส่งข้อมูลทางไกลปลายทาง บันทึกการตรวจสอบสิทธิ์ และระบบวิเคราะห์ข้อมูลระบุตัวตน

สถานการณ์จริงในโลกแห่งความเป็นจริงที่เกี่ยวข้องกับการโจมตีด้วยตั๋วทองคำ

golden ticket attack

การโจมตี Golden Ticket ปรากฏในคดีบุกรุกทางไซเบอร์ในโลกแห่งความเป็นจริงจำนวนมากที่เกี่ยวข้องกับผู้แสดงภัยคุกคามขั้นสูง

การโจมตีเหล่านี้มักใช้หลังจากที่ผู้โจมตีได้รับสิทธิพิเศษของผู้ดูแลระบบโดเมน ทำให้สามารถรักษาการเข้าถึงอย่างต่อเนื่อง แม้ว่าผู้ปกป้องจะพยายามตามขั้นตอนการแก้ไข เช่น การรีเซ็ตรหัสผ่าน

สถานการณ์การบุกรุกโดยทั่วไปอาจเป็นไปตามลำดับนี้:

  1. การเข้าถึงครั้งแรกผ่านฟิชชิ่งหรือการแสวงหาประโยชน์
  2. การเพิ่มสิทธิพิเศษในระบบที่ถูกบุกรุก
  3. การดัมพ์ข้อมูลประจำตัวจากหน่วยความจำ LSASS
  4. การแยกแฮชของบัญชี KRBTGT
  5. การสร้างตั๋ว Kerberos ปลอมแปลง
  6. การเคลื่อนไหวด้านข้างข้ามระบบโดเมน

เมื่อผู้โจมตีสร้าง Golden Ticket แล้ว พวกเขาสามารถตรวจสอบสิทธิ์บริการใดๆ ภายในโดเมนได้โดยไม่จำเป็นต้องตรวจสอบสิทธิ์อีกครั้ง

ซึ่งช่วยให้พวกเขาสามารถดำเนินการที่เป็นอันตรายได้หลายอย่าง รวมถึง:

• การเข้าถึงการแชร์ไฟล์ที่ละเอียดอ่อน
• การปรับใช้มัลแวร์บนปลายทาง
• การสร้างบัญชีผู้ดูแลระบบใหม่
• การกรองข้อมูลที่เป็นความลับ

เนื่องจากตั๋วปลอมอาจยังคงใช้งานได้เป็นระยะเวลานาน ผู้โจมตีจึงสามารถกลับมายังเครือข่ายได้แม้ว่าทีมตอบสนองเหตุการณ์จะเชื่อว่ามีการละเมิดแล้วก็ตาม

ความสามารถในการคงอยู่นี้ทำให้การโจมตี Golden Ticket เป็นอันตรายอย่างยิ่งต่อสภาพแวดล้อมองค์กรขนาดใหญ่

ดังนั้น ทีมรักษาความปลอดภัยจึงถือว่าการประนีประนอมของ KRBTGT เป็นเหตุการณ์ด้านความปลอดภัยที่สำคัญซึ่งต้องมีการกักกันและการแก้ไขโดยทันที.

แนวทางปฏิบัติที่ดีที่สุดสำหรับ Active Directory Hardening

การป้องกันการโจมตี Golden Ticket จำเป็นต้องเสริมสร้างมาตรการรักษาความปลอดภัยของสภ��พแวดล้อม Active Directory

เนื่องจากบัญชี KRBTGT ทำหน้าที่เป็นรากฐานของการเข้ารหัสลับสำหรับการตรวจสอบสิทธิ์ Kerberos การปกป้องการเข้าถึงที่มีสิทธิพิเศษจึงเป็นกลยุทธ์การป้องกันที่สำคัญที่สุด

ทีมรักษาความปลอดภัยควรใช้แนวทางปฏิบัติที่ดีที่สุดดังต่อไปนี้

จำกัดสิทธิ์ผู้ดูแลระบบโดเมน

สิทธิ์ของผู้ดูแลระบบที่มากเกินไปจะเพิ่มโอกาสที่ข้อมูลประจำตัวจะถูกประนีประนอม องค์กรควรจำกัดบัญชีผู้ดูแลระบบโดเมนและตรวจสอบการใช้งานอย่างระมัดระวัง

ใช้การเข้าถึงระดับผู้ดูแลระบบแบบเป็นชั้น

โมเดลการ���ูแลระบบแบบแบ่งชั้นจะแยกบทบาทการดูแลระบบออกจากระบบต่างๆ ซึ่งช่วยลดความเสี่ยงที่ผู้โจมตีสามารถเพิ่มระดับสิทธิ์ได้

เปิดใช้งานกลไกการป้องกันข้อมูลประจำตัว

สภาพแวดล้อม Windows สมัยใหม่มีคุณลักษณะด้านความปลอดภัยที่ป้องกันการขโมยข้อมูลรับรองจากหน่วยความจำระบบ

ตัวอย่างได้แก่:

• Windows Credential Guard
• การป้องกัน LSASS
• เวิร์กสเตชันการดูแลระบบที่ปลอดภัย

ตรวจสอบกิจกรรมการรับรองความถูกต้อง

การตรวจสอบบันทึกการตรวจสอบสิทธิ์อย่างต่อเนื่องช่วยตรวจจับกิจกรรม Kerberos ที่น่าสงสัยได้ตั้งแต่เนิ่นๆ

องค์กรควรวิเคราะห์:

• เหตุการณ์การเข้าสู่ระบบแบบสิทธิพิเศษ
• คำขอตั๋ว Kerberos
• รูปแบบการตรวจสอบสิทธิ์ที่ผิดปกติ

ดำเนินการหมุนเวียนรหัสผ่าน KRBTGT เป็นประจำ

การหมุนเวียนรหัสผ่าน KRBTGT เป็นระยะจะช่วยลดความเสี่ยงที่แฮชที่ถูกขโมยไปก่อนหน้านี้จะยังคงใช้งานได้

ต้องดำเนินการกระบวนการรีเซ็ตสองครั้งเพื่อทำให้ตั๋ว Kerberos ที่มีอยู่ทั้งหมดเป็นโมฆะ

การใช้แนวปฏิบัติในการป้องกันเหล่านี้จะช่วยลดพื้นที่การโจมตีที่เกี่ยวข้องกับการรับรองความถูกต้องของ Kerberos ได้อย่างมาก

การเพิ่มขึ้นของสงครามอิหร่านอิสราเอลได้ก่อให้เกิดความกังวลด้านความปลอดภัยทางไซเบอร์ทั่วโลก เนื่องจากการโจมตีที่เชื่อมโยงกับความตึงเครียดทางภูมิรัฐศาสตร์มักแพร่กระจายออกไปนอกเขตความขัดแย้งเดิม

ความคิดสุดท้าย

การโจมตี Golden Ticket เป็นหนึ่งในภัยคุกคามที่ร้ายแรงที่สุดต่อสภาพแวดล้อม Active Directory เนื่องจากพวกมันบ่อนทำลายโมเดลความน่าเชื่อถือของการรับรองความถูกต้องของ Kerberos

เมื่อผู้โจมตีได้รับแฮชของบัญชี KRBTGT แล้ว พวกเขาสามารถปลอมตั๋วการตรวจสอบสิทธิ์ที่ให้สิทธิ์การเข้าถึงทั่วทั้งโดเมน และอนุญาตให้พวกเขาปลอมตัวเป็นผู้ใช้คนใดก็ได้ การควบคุมความปลอดภัยแบบเดิมอาจตรวจไม่พบกิจกรรมนี้เนื่องจากตั๋วปลอมปรากฏว่าถูกต้องตามกฎหมาย

องค์กรจึงต้องถือว่าโครงสร้างพื้นฐานข้อมูลประจำตัวเป็นขอบเขตความปลอดภัยหลัก การควบคุมการเข้าถึงสิทธิพิเศษที่แข็งแกร่ง การตรวจสอบเหตุการณ์การตรวจสอบอย่างต่อเนื่อง และการหมุนเวียนรหัสผ่าน KRBTGT เป็นระยะๆ ถือเป็นสิ่งสำคัญในการลดผลกระทบของการโจมตีนี้

สำหรับทีม SOC วิศวกรรมการตรวจจับมีบทบาทสำคัญ การเชื่อมโยงบันทึก Kerberos การระบุรูปแบบการตรวจสอบสิทธิ์ที่ผิดปกติ และการตรวจสอบการใช้งานบัญชีที่มีสิทธิ์สามารถเปิดเผยสัญญาณเริ่มต้นของการประนีประนอมก่อนที่ผู้โจมตีจะคงอยู่ในระยะยาว

ในสภาพแวดล้อมองค์กรยุคใหม่ การปกป้องระบบข้อมูลประจำตัวไม่ใช่ทางเลือกอีกต่อไป มันเป็นหนึ่งในองค์ประกอบที่สำคัญที่สุดของการป้องกันความปลอดภัยทางไซเบอร์กลยุทธ์.

หากคุณยังใหม่ต่อแพลตฟอร์มระบบอัตโนมัติ คุณควรเรียนรู้ก่อน n8n คืออะไร เพื่อให้คุณเข้าใจวิธีการทำงานของเวิร์กโฟลว์ ที่เก็บข้อมูลรับรอง และการรวมระบบก่อนที่จะรักษาความปล��ดภัยให้กับสภาพแวดล้อมของคุณ

คำถามที่พบบ่อย

บัญชี KRBTGT ใน Active Directory คืออะไร

บัญชี KRBTGT เป็นบัญชีบริการในตัวที่ใช้โดย Kerberos Key Distribution Center เพื่อลงนามและเข้ารหัส Ticket Granting Tickets ที่ออกระหว่างการตรวจสอบสิทธิ์

เหตุใดการโจมตี Golden Ticket จึงเป็นอันตราย

การโจมตีดังกล่าวทำให้ผู้โจมตีปลอมตั๋วการตรวจสอบสิทธิ์ Kerberos ทำให้พวกเขาสามารถปลอมตัวเป็นผู้ใช้และเข้าถึงทรัพยากรของโดเมนโดยไม่ต้องมีการตรวจสอบสิทธิ์จริง

เครื่องมืออะไรที่ใช้สำหรับการโจมตี Golden Ticket?

นักวิจัยด้านความปลอดภัยมักสังเกตเห็นเครื่องมือต่างๆ เช่น Mimikatz, Rubeus และ Impacket ที่ใช้เพื่อสร้างตั๋ว Kerberos ปลอมแปลง

องค์กรต่างๆ สามารถตรวจจับการโจมตีของ Golden Ticket ได้อย่างไร?

การตรวจจับอาศัยการวิเคราะห์บันทึกการตรวจสอบสิทธิ์ Kerberos การระบุอายุการใช้งานตั๋วที่ผิดปกติ และเชื่อมโยงกิจกรรมการเข้าสู่ระบบที่น่าสงสัยในแพลตฟอร์ม SIEM

คุณจะหยุดการโจมตี Golden Ticket ได้อย่างไร?

การรีเซ็ตรหัสผ่านบัญชี KRBTGT สองครั้งจะทำให้ตั๋ว Kerberos ที่มีอยู่ทั้งหมดเป็นโมฆะ และลบโทเค็นการรับรองความถูกต้องปลอมแปลงที่สร้างโดยผู้โ���มตี

พร้อมที่จะรับการปกป้องแล้วหรือยัง?

เริ่มต้นการเดินทางที่ปลอดภัยของคุณวันนี้

รับคำปรึกษาฟรีจากผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์ของเรา ไม่จำเป็นต้องมีความมุ่งมั่น