🎫 Золотой билет: Мастер-ключ, открывающий всё
Кратко: Золотой билет (Golden Ticket) — это поддельный TGT-билет Kerberos, с помощью которого хакер может притвориться любым пользователем в домене, включая администратора. Билет подписывается хешем учётной записи KRBTGT — доменной «печатью», которой доверяет каждый контроллер домена . Если злоумышленник украл KRBTGT-хеш, он может выдавать себе права администратора на годы вперёд . Смена пароля жертвы не поможет — доступ останется, пока не поменяют пароль самого KRBTGT .
▫️ Как работает: KRBTGT — печать, которой всё подписывается В каждом домене Active Directory есть служебный аккаунт KRBTGT. Он ничего не делает сам, но его парольный хеш используется для шифрования и подписи всех TGT-билетов . Когда пользователь логинится, KDC выдаёт ему TGT, зашифрованный хешем KRBTGT. Этот билет пользователь предъявляет для получения доступа к сервисам . Если хакер украл хеш KRBTGT, он может: · Сгенерировать поддельный TGT для любого пользователя · Задать в билете любые права и группы (например, Domain Admins) · Установить срок действия билета (вплоть до 10 лет) KDC поверит подделке — она зашифрована правильным ключом .
▫️ Что нужно для атаки Для создания золотого билета требуются: · KRBTGT-хеш (NTLM-хеш пароля аккаунта KRBTGT) · Имя домена и его SID · Имя пользователя для подделки (например, Administrator) Ключевое: KRBTGT-хеш не валяется в открытом доступе. Чтобы его получить, злоумышленник уже должен иметь права Domain Admin (либо локального админа на DC). Он может вытащить хеш из дампа NTDS.dit или памяти LSASS на контроллере домена .
▫️ Чем опасен золотой билет · Неограниченный доступ — хакер получает полный контроль над всей инфраструктурой . · Персистентность — доступ сохраняется даже после смены пароля пользователя (подделанного в билете). Важен только хеш KRBTGT . · Скрытность — поддельный билет выглядит легитимно. Без мониторинга аномалий его сложно заметить . · Долгий срок жизни — можно выдать билет на 10 лет, обеспечив доступ в обход любых проверок . · Один билет — вся сеть — имея поддельный TGT, хакер может получать любые служебные билеты для любых сервисов в домене .
▫️ Как защититься Регулярная смена пароля KRBTGT — главное правило. Менять его нужно дважды подряд, потому что KDC помнит два последних пароля и принимает билеты, зашифрованные любым из них . Обычно рекомендуют менять дважды с интервалом 10–24 часа, чтобы репликация успела завершиться . Ограничение прав на доступ к KRBTGT — хеш нельзя украсть без доступа к контроллеру. Минимизируйте число пользователей в группах Domain Admins и администраторов DC . Мониторинг Kerberos-событий: · Event ID 4768 (TGT-запросы) — билеты с необычно долгим сроком жизни · Event ID 4769 (TGS-запросы) — подозрительные запросы от несуществующих аккаунтов · Event ID 4624, 4672 (логины) — аномалии в Account Domain Признаки атаки: в логах могут появляться билеты от имени пользователей, у которых нет соответствующего AS-REQ-события, либо указан неверный Domain NetBIOS . Дополнительно: отключайте NTLM и RC4 для Kerberos, внедряйте Credential Guard, проводите регулярные аудиты . Смена пароля KRBTGT раз в год — минимальная рекомендованная практика .
▫️ Золотой vs Серебряный билет · Золотой билет — поддельный TGT на основе KRBTGT-хеша. Даёт доменный уровень доступа к любым сервисам . · Серебряный билет — поддельный сервисный билет (TGS) на основе хеша конкретного сервисного аккаунта. Даёт доступ только к одному сервису (например, файловому шарe), но его сложнее заметить . Серебряный билет легче организовать (нужен хеш сервисной учётки), но сфера влияния меньше. Золотой — дороже по усилиям, но даёт всё .
Главный вывод: Золотой билет — одна из самых опасных атак на AD. Единственный способ лишить хакера созданного билета — дважды сменить пароль KRBTGT. Но помните: для создания билета злоумышленнику уже нужен был доступ уровня администратора домена, а не рядового пользователя. Это атака продвинутой персистенции . #goldenticket #activedirectory #kerberos #mimikatz #infosec #cybersecurity #penetrationtesting #adsecurity #attacks #detect