Открыть сервис

Kerberos Golden Ticket

Kerberos Golden Ticket — это метод несанкционированного доступа к домену Active Directory, основанный на создании поддельного билета привилегий Kerberos (Ticket Granting Ticket, TGT) с длительным сроком действия. Атака Golden Ticket позволяет злоумышленнику, получившему хэш пароля учетной записи krbtgt, выдавать себя за любого пользователя домена, включая администраторов, без необходимости знать их пароли.

Принцип работы

Протокол Kerberos, используемый в Windows-доменах, предполагает аутентификацию через центр распределения ключей (KDC), роль которого выполняет контроллер домена. При запросе билета TGT пользователь обращается к службе аутентификации (AS), которая шифрует билет с помощью хэша пароля учетной записи krbtgt — специальной встроенной учетной записи, используемой службой KDC для шифрования всех билетов в домене.

В ходе атаки Golden Ticket злоумышленник, уже имеющий доступ к контроллеру домена или получивший хэш krbtgt другим способом (например, через атаку DCSync), самостоятельно генерирует TGT. Для этого используются инструменты вроде Mimikatz, Rubeus или Impacket. Созданный билет содержит произвольные данные: имя пользователя, идентификатор безопасности (SID), группы членства, срок действия (по умолчанию — 10 лет) и другие атрибуты. Поскольку билет зашифрован валидным хэшем krbtgt, контроллер домена принимает его как подлинный без дополнительной проверки.

Отличия от других атак

Golden Ticket отличается от схожих методов компрометации Kerberos:

  • Silver Ticket — подделка билета службы (TGS) для конкретного сервиса, не требует хэша krbtgt, достаточно хэша пароля целевой службы.
  • Pass-the-Hash — использование хэша пароля пользователя напрямую, без создания билетов.
  • Kerberoasting — получение хэша пароля сервисной учетной записи через запрос TGS.

Ключевая особенность Golden Ticket — полная независимость от текущих паролей пользователей и возможность сохранять доступ даже после смены паролей всех учетных записей, кроме krbtgt.

Срок действия и смена пароля krbtgt

Стандартный срок жизни TGT в домене составляет 10 часов, однако созданный вручную билет может иметь произвольный срок действия. Злоумышленники часто устанавливают длительность в несколько лет, что делает атаку особенно опасной.

Смена пароля учетной записи krbtgt дважды (с интервалом не менее 12 часов) аннулирует существующие Golden Tickets, однако сама по себе не предотвращает повторную атаку, если злоумышленник сохранил доступ к контроллеру домена. Рекомендуется проводить смену пароля krbtgt в рамках процедуры восстановления после инцидента, а также периодически — в профилактических целях.

Обнаружение и защита

Golden Ticket сложно обнаружить стандартными средствами мониторинга, поскольку созданный билет не отличается от легитимного. Тем не менее, существуют косвенные признаки:

  • необычно долгий срок действия билета;
  • вход в систему с учетной записью, которая не выполняла запрос к KDC (в логах отсутствует соответствующее событие 4768);
  • использование учетных записей с нестандартными идентификаторами SID.

Меры защиты включают:

  • ограничение доступа к контроллерам домена и привилегированным учетным записям;
  • включение аудита входа в систему и мониторинг событий Kerberos;
  • использование управляемых сервисных учетных записей (gMSA) и LAPS для локальных администраторов;
  • регулярную смену пароля krbtgt;
  • внедрение систем класса PAM (Privileged Access Management) и решения Microsoft Tiered Administration;
  • использование средств поведенческого анализа и обнаружения аномалий.

Значение

Атака Golden Ticket считается одной из наиболее опасных угроз для инфраструктуры Active Directory, поскольку предоставляет злоумышленнику практически неограниченный и долговременный доступ к домену. Она активно используется в реальных кибератаках, в том числе в действиях APT-групп, и изучается в рамках тестирований на проникновение. Понимание механизма атаки необходимо специалистам по информационной безопасности для построения эффективной защиты корпоративных сетей.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →