Атака Golden Ticket¶
Атака Golden Ticket — это метод кибератаки на инфраструктуру организации, использующей протокол Kerberos для аутентификации пользователей, при котором злоумышленник получает полный и неограниченный доступ ко всем ресурсам домена путём создания поддельного билета предоставления билетов (Ticket Granting Ticket, TGT). Атака позволяет злоумышленнику скомпрометировать учётную запись службы каталогов Active Directory (AD) и выдать себя за любого пользователя, включая администраторов домена, без необходимости знания их паролей.
¶История и происхождение
Атака Golden Ticket была впервые описана и популяризирована в 2014 году исследователем безопасности Бенджамином Делпи (Benjamin Delpy), известным как создатель инструмента Mimikatz. Делпи продемонстрировал, что, имея доступ к хэшу пароля учётной записи службы каталогов (KRBTGT), можно сгенерировать произвольный TGT, который будет признан действительным всеми контроллерами домена. С тех пор атака стала одним из наиболее опасных методов компрометации доменов Windows, активно используемым как в реальных кибератаках, так и в тестировании на проникновение (пентестах).
¶Принцип работы
Протокол Kerberos, используемый в Active Directory, основан на выдаче билетов для аутентификации. Центральным элементом является контроллер домена, который хранит учётную запись KRBTGT. Эта учётная запись используется для шифрования и подписи всех TGT, выдаваемых пользователям. TGT — это билет, который позволяет пользователю запрашивать билеты для доступа к конкретным службам (Service Tickets, ST).
¶Этапы атаки
- Получение хэша KRBTGT: Злоумышленник сначала должен получить доступ к хэшу пароля учётной записи KRBTGT. Это достигается путём компрометации контроллера домена (например, через эксплуатацию уязвимостей, использование дампа памяти LSASS) или через другие методы, такие как атака DCSync (используя протокол репликации для извлечения хэша из контроллера домена без входа на него).
- Сбор информации о домене: Для создания поддельного TGT необходимы следующие данные:
- Имя домена (FQDN).
- SID (Security Identifier) домена.
- Имя учётной записи, от имени которой будет создан билет (обычно «Administrator» или другая привилегированная учётная запись).
- SID целевой учётной записи (необязательно, но позволяет задать конкретные привилегии).
- Генерация поддельного TGT: С помощью инструмента (например, Mimikatz, Rubeus, Impacket) злоумышленник создаёт TGT, используя известный хэш KRBTGT. Этот билет может быть подписан любым временем действия (например, на 10 лет) и содержать любые атрибуты, включая членство в группах (например, «Domain Admins»).
- Использование поддельного TGT: Созданный TGT внедряется в сеанс текущего пользователя или используется для аутентификации на контроллере домена. После этого злоумышленник может запрашивать любые сервисные билеты для доступа к любым ресурсам домена (файловые серверы, почтовые серверы, базы данных) без каких-либо ограничений.
¶Ключевые характеристики
- Неограниченный доступ: Golden Ticket даёт доступ ко всем ресурсам домена, включая все контроллеры домена, серверы и рабочие станции.
- Независимость от паролей: Для доступа к ресурсам не требуется знание паролей пользователей, так как билет генерируется с произвольными данными.
- Длительность действия: TGT может быть создан с любым сроком действия, вплоть до десятилетий, что делает атаку устойчивой к смене паролей пользователей (но не к смене пароля KRBTGT).
- Сложность обнаружения: Поддельный TGT выглядит как обычный, легитимный билет, подписанный правильным ключом. Стандартные средства мониторинга (например, журналы событий Windows) не могут отличить его от настоящего, так как он не вызывает ошибок аутентификации.
- Необходимость привилегий: Для выполнения атаки требуется первоначальный доступ с правами администратора домена или эквивалентными привилегиями для извлечения хэша KRBTGT.
¶Отличие от других атак на Kerberos
- Silver Ticket: В отличие от Golden Ticket, Silver Ticket — это поддельный сервисный билет (ST), который предоставляет доступ только к одному конкретному сервису (например, к файловому серверу или к службе SQL). Silver Ticket не требует доступа к хэшу KRBTGT, а использует хэш пароля учётной записи службы. Golden Ticket даёт доступ ко всем службам.
- Pass-the-Hash (PtH): PtH использует хэш пароля пользователя для аутентификации, но не даёт возможности генерировать произвольные билеты. Golden Ticket позволяет обойти необходимость в хэше пароля конкретного пользователя.
- Overpass-the-Hash: Этот метод также использует хэш для получения TGT, но требует взаимодействия с контроллером домена. Golden Ticket генерирует TGT локально, без обращения к контроллеру.
¶Обнаружение и защита
Обнаружить атаку Golden Ticket крайне сложно, так как она не оставляет следов в стандартных журналах аутентификации. Однако существуют методы, которые могут помочь:
- Мониторинг событий 4768 и 4769: Эти события регистрируют запросы TGT и ST. Аномалии, такие как TGT с необычно длительным сроком действия или запросы от учётных записей, которые не должны иметь таких привилегий, могут указывать на атаку.
- Анализ времени жизни TGT: Если в системе появляется TGT с временем жизни, превышающим максимально допустимое (обычно 10 часов), это может быть признаком подделки.
- Использование инструментов EDR (Endpoint Detection and Response): Современные EDR-системы могут анализировать поведение процессов и выявлять использование инструментов для генерации Golden Ticket (например, Mimikatz).
- Регулярная смена пароля KRBTGT: Это единственный способ полностью аннулировать все существующие Golden Ticket. Смена пароля KRBTGT должна выполняться дважды (с интервалом, достаточным для репликации), чтобы старые билеты стали недействительными. Этот процесс, называемый «сбросом KRBTGT», рекомендуется проводить после любой компрометации домена.
- Принцип наименьших привилегий: Ограничение числа учётных записей с правами администратора домена снижает риск получения хэша KRBTGT.
- Мониторинг активности учётной записи KRBTGT: Любые попытки использования этой учётной записи для аутентификации (кроме штатных процессов) должны быть немедленно расследованы.
¶Примеры использования в реальных атаках
Атака Golden Ticket является стандартным этапом в продвинутых кибератаках, таких как атаки групп APT (Advanced Persistent Threat). Например, она использовалась в атаках на крупные корпорации, правительственные учреждения и критическую инфраструктуру. В 2021 году атака Golden Ticket была зафиксирована в рамках кампании, направленной на телекоммуникационные компании, где злоумышленники, получив доступ к контроллеру домена, создали Golden Ticket для сохранения постоянного доступа.
¶Критика и ограничения
Несмотря на свою мощь, атака Golden Ticket имеет ограничения:
- Требует высоких привилегий: Для выполнения атаки необходимо уже иметь доступ к контроллеру домена или хэшу KRBTGT.
- Зависимость от версии Kerberos: Атака эффективна только для версий Kerberos, используемых в Windows (Microsoft Kerberos). В других реализациях (например, в Linux с MIT Kerberos) механизмы могут отличаться.
- Необходимость в инструментах: Для генерации билета требуются специализированные инструменты, которые могут быть обнаружены антивирусными программами и EDR-системами.
- Уязвимость к смене пароля KRBTGT: Если пароль KRBTGT будет изменён, все поддельные билеты станут недействительными.
¶Источники
- Benjamin Delpy, «Mimikatz: Golden Ticket» (2014).
- Microsoft, «Securing Kerberos: Golden Ticket Attacks» (документация по безопасности).
- Sean Metcalf, «Detecting and Mitigating Golden Ticket Attacks» (Active Directory Security, 2015).
- MITRE ATT&CK Framework, «T1558.001: Golden Ticket».
- Исследования Positive Technologies, «Атаки на Active Directory: методы и защита» (2020).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


