金票攻击解释:Kerberos 域接管
Cyber Threats & Attacks

金票攻击解释:Kerberos 域接管

经过 Cyber Lad Team·

Active Directory 环境严重依赖 Kerberos 身份验证协议来管理跨企业网络的身份和访��。虽然 Kerberos 旨在提供安全高效的身份验证,但该协议包含攻击者一旦获得特权访问权限就可以利用的结构假设。

针对此信任模型的最强大的攻击之一是金票攻击。在这种情况下,攻击者使用 KRBTGT 帐户哈希伪造 Kerberos 票证授予票证 (TGT),从而允许他们冒充任何用户并访问域内的几乎任何资源。

由于 Kerberos 身份验证依赖于加密签名而不是连续的凭据验证,因此包含有效 KRBTGT 签名的伪造票证将受到域控制器的信任。这使得攻击者能够绕过许多传统的身份验证控制并保持长期持久性。

金票攻击通常出现在高级入侵的后利用阶段,通常是在攻击者破坏域控制器或提取敏感凭据之后。一旦成功执行,攻击者就可以有效控制组织的身份基础设施。

对于安全团队和SOC 分析师了解金票攻击的运作方式对于检测工程、事件响应和 Active Directory 强化至关重要。

什么是金票攻击?

golden ticket attack

金票攻击是一种滥用 Microsoft Active Directory 使用的 Kerberos 身份验证系统的技术。该攻击允许攻击者生成伪造的身份验证票证,从而授予对域资源的不受限制的访问权限。

在标准 Kerberos 环境中,当用户登录并从位于域控制器上的密钥分发中心请求票证授予票证时,身份验证就开始了。 KDC 验证用户凭据并颁发签名的 TGT,客户端稍后使用该 TGT 请求访问网络服务。

这个过程的安全性完全取决于KRBTGT 服务帐户,它对域控制器生成的所有 Kerberos 票证进行签名。如果攻击者获得该帐户的密码哈希,他们就可以离线生成自己的票证。

这些伪造的票证包含任意用户身份、权限级别和票证有效期。由于票证签名看起来有效,因此域控制器将其视为合法身份验证。

金票攻击的主要特征包括:

  • 伪造 Kerberos 票证授予票证
  • 域管理员模拟
  • 无需联系域控制器即可进行身份验证
  • 机票有效期极长
  • 持久域访问

该攻击本质上绕过了身份验证,因为 Kerberos 信任附加到票证上的加密签名。

一旦攻击者拥有有效的黄金票证,他们就可以请求任何系统的服务票证,包括文件服务器、数据库和域控制器。

此功能有效地提供了域范围的管理控制

当今许多在线威胁都与有关帐户接管欺诈,攻击者使用窃取的登录详细信息访问您的帐户。

组织应尽早做好准备APRA CPS 230确保其运营风险、外包和业务连续性控制满足监管期望。

如果您想改进您的安全设置,请阅读我们的指南律师事务所的网络安全了解法律专业人士的最佳保护策略。

Kerberos 身份验证在 Active Directory 中的工作原理

golden ticket attack

了解金票攻击需要清楚地了解 Active Directory 域内的 Kerberos 身份验证工作流程。

Kerberos 作为基于票证的身份验证系统运行,允许用户访问服务而无需通过网络重复发送密码。

身份验证过程依赖于三个主要组件。

组件角色
客户用户或系统请求身份验证
钥匙分配中心用户想要访问的资源
服务服务器用户想要访问的资源

Kerberos 身份验证工作流程通常遵循以下步骤:

  1. 用户登录到加入域的系统
  2. 客户端向密钥分发中心发送认证请求
  3. KDC 验证凭据并颁发票��授予票证
  4. TGT 使用 KRBTGT 帐户密钥
  5. 进行加密客户端使用TGT请求域资源的服务票据

这种设计减少了网络开销,因为用户的密码不会重复传输。相反,客户只需出示之前签发的票据即可。

但是,系统假定 KRBTGT 帐户仍然安全。如果攻击者获得该帐户的哈希值,他们就可以生成绕过正常验证过程的伪造票据。

由于 Kerberos 依赖于加密信任而不是实时身份检查,因此如果伪造的票证包含有效签名,域控制器将接受该伪造票证为合法票证。

这种信任模型正是攻击者在金票攻击期间利用的。

攻击者如何获取 KRBTGT 哈希

在生成金票之前,攻击者必须获取 KRBTGT 帐户的 NTLM 哈希值,该哈希值充当 Kerberos 身份验证的主签名密钥。

这通常发生在攻击者获得 Active Directory 环境的特权访问权限之后。

通常使用多种技术来提取 KRBTGT 哈希值。

凭证转储

攻击者经常使用 Mimikatz 等工具从内存中转储凭据。该工具可以从Windows系统中的LSASS进程中提取明���密码和NTLM哈希值。

NTDS.dit 数据库提取

Active Directory 数据库文件 NTDS.dit 包含域帐户的凭据哈希。如果攻击者从域控制器获取此文件的副本,他们就可以提取 KRBTGT 哈希值。

DCSync 攻击

另一种常见的方法是 DCSync 攻击。此技术滥用 Active Directory 复制协议来模拟域控制器并向合法域控制器请求密码哈希值。

特权访问滥用

已经拥有域管理员权限的攻击者可以直接查询目录来获取凭证信息。

一旦知道 KRBTGT 哈希和域 SID,攻击者就拥有伪造 Kerberos 票证所需的一切。

这些元素构成了金票攻击的基础。

攻击者如何生成金票

获得 KRBTGT 哈希后,攻击者可以开始创建伪造的 Kerberos 票证。

专门的攻击性工具可以自动执行此过程。

常用工具包括:

  • 米米卡兹
  • 鲁伯斯
  • 包装
  • 克克奥

使用这些工具,攻击者创建一个票证授予票证,其中包含用户名、组成员身份和到期时间等自定义属性。

创建金票所需的典型信息包括:

参数描述
域名目标 Active Directory 域
域SID域的安全标识符
KRBTGT 哈希Kerberos 签名密钥
用户名冒充身份

一旦生成,票证就会被注入攻击者的会话内存中。从那时起,攻击者可以在不与域控制器交互的情况下对域服务进行身份验证。

伪造的票证实际上充当授予域访问权限的主凭证。

攻击者经常创建过期时间极长的票证,以便即使在密码重置后也能保持持久性。

由于票证本身包含用户的身份和权限,因此攻击者可以冒充高权限帐户,例如域管理员。

金票 vs 银票攻击

人们经常将金票攻击与另一种称为的 Kerberos 攻击进行比较。银票攻击。虽然两者都涉及伪造门票,但其范围和影响却截然不同。

特点金票攻击银票攻击
目标整个 Active Directory 域个性化服务
所需凭证KRBTGT 哈希服务帐户哈希
权限级别特定于服务的访问服务特定访问
检测难度中等
坚持长期有限

金票攻击会影响整个身份验证基础设施,因为域控制器可以识别伪造的票证。

银票仅授予对特定服务(例如文件服务器或数据库)的访问权限。

因此,金票攻击代表着更高的风险,并且通常表明域受到严重损害。

金票攻击的指标

golden ticket attack

金票攻击可能很难检测,因为身份验证票证在加密上看起来是有效的。

然而,仔细分析身份验证日志和行为模式可以发现异常情况。

安全团队应监控以下指标。

异常长的票据生命周期

Kerberos 票证通常具有定义的有效期。攻击者有时会创建生命周期极长的票证。

没有 TGT 请求的服务票证

当服务票证请求出现在日志中而没有相应的 TGT 请求时,就会出现可疑模式。

特权登录事件

意外的特权登录,尤其是涉及域管理员组成员身份的登录,可能表明票证滥用。

重要的 Windows 事件 ID 包括:

事件 ID含义
第4768章Kerberos 身份验证票证请求第4769章Kerberos 服务票证请求
第4624章登录成功第4672章分配的特殊权限
SOC 团队通常将这些日志与端点遥测和 SIEM 分析相关联,以检测可疑模式。金票攻击检测技术
有效的检测需要监控多个数据源的身份活动。安全团队通常结合端点监控、身份验证日志和 SIEM 关联规则。

关键检测技术包括:

Kerberos 票证分析

监控工单​​属性中的异常情况,例如:

不寻常的加密类型

无效的域字段

过期时间极长

特权访问监控

  • 跟踪跨端点的域管理权限的异常使用。
  • 身份验证行为分析
  • 身份分析系统可以检测与典型登录行为的偏差。

SIEM 关联规则

检测逻辑示例:

没有先前 TGT 请求的服务票证请求

来自异常主机的特权登录

使用禁用帐户进行身份验证

先进的检测平台结合日志数据、网络遥测和行为分析来识别伪造票据活动。

  • 防止金票攻击
  • 防止金票攻击需要保护 Active Directory 的身份基础架构。
  • 多种防御策略可显着��低风险。

KRBTGT 密码轮换

重置 KRBTGT 密码会使之前签发的票据失效。密码必须轮换两次才能完全杜绝伪造票据。

分层管理访问

限制特权访问可以减少域受到损害的可能性。

端点安全控制

凭证保护机制,例如:

LSASS保护

凭证卫士

EDR

监控

金票攻击生命周期

攻击者活动

后卫机会

最初的妥协

端点入侵端点检测权限升级
域管理员访问特权访问监控凭证提取
KRBTGT 哈希值被盗凭证保护伪造票据
创建金票SIEM检测坚持
域控制KRBTGT 旋转金票攻击的 MITRE ATT&CK 映射
金票攻击在 MITRE ATT&CK 框架中被正式分类为Domain controlKRBTGT rotation

MITRE ATT&CK Mapping for Golden Ticket Attacks

Golden Ticket attacks are formally categorized in the MITRE ATT&CK framework as 凭据访问和防御规避策略下的 T1558.001。此分类强调了 Kerberos 票证伪造在使攻击者能够绕过身份验证并维持未经授权的访问方面的作用。

了解 MITRE 映射有助于 SOC 团队将检测工程与整个行业使用的威胁情报框架结合起来。

MITRE 技术描述
T1558窃取或伪造 Kerberos 票证
T1558.001黄金门票
T1003凭证转储
T1078有效账户

金票攻击很少是孤立事件。它们通常作为更广泛的攻击链的一部分出现,包括凭证转储、权限升级和横向移动。一旦攻击者获得 KRBTGT 哈希值,他们就可以伪造授予域管理员权限的票证。

从防御的角度来看,将警报映射到 MITRE 技术可以让安全团队创建结构化的检测策略。例如,凭证转储警报后跟不寻常的 Kerberos 活动可能表明票据伪造尝试的可能性很高。

MITRE 映射也有帮助威胁狩猎小组 识别攻��者可能与金票攻击结合使用的相关技术。这些可能包括 Kerberos 票证提取、传递票证攻击和服务票证操纵。

采用基于 MITRE 的检测框架的组织通常可以更好地了解基于身份的攻击,因为它们分析多个攻击阶段的活动,而不是专注于单个警报。

针对金票攻击的 Splunk 检测策略

安全运营团队经常依赖SIEM 平台例如 Splunk 来检测可疑的 Kerberos 身份验证活动。

Splunk 中的金票检测通常涉及分析域控制器生成的 Windows 安全日志。这些日志包含有关 Kerberos 票证请求和身份验证事件的详细信息。

多个事件 ID 对于监控潜在的金票活动尤其重要。

事件 ID描述
第4768章Kerberos 身份验证票证请求第4769章Kerberos 服务票证请求
第4624章登录成功第4672章特权登录
SOC 分析师通常会创建关联规则来识别这些事件中的异常情况。常见的检测模式包括:
• 没有先前票证授予票证请求的服务票证请求• 来自意外主机的特权登录

• 具有异常加密类型的Kerberos 票证

• 有效期极长的门票

可疑 Kerberos 活动的检测逻辑示例:
索引=windows 事件代码=4769
|按用户统计计数,src_ip
|其中计数 > 50

此查询突出显示生成大量服务票证请求的帐户,这可能表明身份验证行为异常。

另一种有用的检测策略涉及关联特权登录事件。
索引=windows 事件代码=4672
|按用户、主机统计计数

如果特权登录出现在管理员通常不进行身份验证的主机上,则应调查该活动。

有效的金票检测通常需要结合多个数据源,包括端点遥测、身份验证日志和身份分析系统。

涉及金票攻击的真实事件场景
金票攻击出现在许多现实世界的网络入侵案例中,涉及

高级威胁行为者。

这些攻击通常在攻击者获得域管理员权限后使用,即使防御者尝试采取补救措施(例如密码重置),他们也可以保持持久访问。

典型的入侵场景可能遵循以下顺序:

golden ticket attack

通过网络钓鱼或利用进行初始访问受感染系统的权限升级

从 LSASS 内存转储凭证

提取 KRBTGT 帐户哈希

  1. 创建伪造的 Kerberos 票证
  2. 跨域系统的横向移动
  3. 一旦攻击者生成了黄金票证,他们就可以对域内的任何服务进行身份验证,而无需重新进行身份验证。
  4. 这使他们能够执行多种恶意操作,包括:
  5. • 访问敏感文件共享
  6. • 跨端点部署恶意软件

• 创建新的管理帐户

This allows them to perform several malicious actions, including:

• Accessing sensitive file shares
• Deploying malware across endpoints
• Creating new administrative accounts
• 泄露机密数据

由于伪造的票据可能长期有效,因此即使事件响应团队认为违规行为已得到遏制,攻击者也可以返回网络。

这种持久性功能使得金票攻击对于大型企业环境尤其危险。

因此,安全团队将 KRBTGT 妥协重新视为需要立即遏制和补救的重大安全事件

Active Directory 强化最佳实践

防止金票攻击需要加强 Active Directory 环境的安全状况。

由于 KRBTGT 帐户充当 Kerberos 身份验证的加密信任根,因此保护特权访问是最重要的防御策略。

安全团队应实施以下最佳实践。

限制域管理员权限

过多的管理权限会增加凭证泄露的可能性。组织应限制域管理员帐户并仔细监控其使用情况。

实施分层管理访问

分层管理模型将不同系统的管理角色分开,从而降低了攻击者提升权限的风险。

启用凭证保护机制

现代 Windows 环境包括防止系统内存中的凭据被盗的安全功能。

示例包括:

• Windows Credential Guard
• LSASS 保护
• 安全管理工作站

监控身份验证活动

持续监控身份验证日志有助于及早检测可疑的 Kerberos 活动。

组织应该分析:

• 特权登录事件
• Kerberos 票证请求
• 不寻常的身份验证模式

执行定期 KRBTGT 密码轮换

定期轮换 KRBTGT 密码可以降低之前被盗的哈希值仍然可用的风险。

重置过程必须执行两次才能使所有现有 Kerberos 票证失效。

实施这些防御实践可以显着减少与 Kerberos 身份验证相关的攻击面。

The escalation of the 的升级以色列伊朗战争引发了全球网络安全担忧,因为与地缘政治紧张局势相关的攻击往往蔓延到原来的冲突地区之外。

最后的想法

金票攻击是对 Active Directory 环境最严重的威胁之一,因为它们破坏了 Kerberos 身份验证的信任模型。

一旦攻击者获得 KRBTGT 帐户哈希,他们就可以伪造授予域范围访问权限的身份验证票证,并允许他们冒充任何用户。传统的安全控制可能无法检测到此活动,因为伪造的票据看起来是合法的。

因此,组织必须将身份基础设施视为主要安全边界。强大的特权访问控制、持续监控身份验证事件以及定期 KRBTGT 密码轮换对于减���此攻击的影响至关重要。

对于 SOC 团队来说,检测工程起着至关重要的作用。关联 Kerberos 日志、识别异常身份验证模式以及监视特权帐户使用情况可以在攻击者建立长期持久性之前揭示早期的妥协迹象。

在现代企业环境中,保护身份系统不再是可选的。这是防守最重要的要素之一网络安全战略。

如果您是自动化平台新手,您应该首先学习n8n 是什么 以便您在保护环境之前了解工作流程、凭证存储和集成的工作原理。

常见问题

Active Directory 中的 KRBTGT 帐户是什么?

KRBTGT 帐户是 Kerberos 密钥分发中心使用的内置服务帐户,用于对身份验证期间颁发的票证授予票证进行签名和加密。

为什么金票攻击很危险?

该攻击允许攻击者伪造 Kerberos 身份验证票证,使他们能够冒充任何用户并在没有真正身份验证的情况下访问域资源。

金票攻击使用哪些工具?

安全研究人员经常观察到 Mimikatz、Rubeus 和 Impacket 等工具被用来生成伪造的 Kerberos 票证。

组织如何检测金票攻击?

检测依赖于分析 Kerberos 身份验证日志、识别异常票证生命周期以及关联 SIEM 平台中的可疑登录活动。

如何阻止金票攻击?

重置 KRBTGT 帐户密码两次会使所有现有 Kerberos 票证失效,并删除攻击者创建的伪造身份验证令牌。

准备好受到保护了吗?

立即开始您的安全之旅

与我们的网络安全专家免费咨询。无需承诺。