Открыть сервис

KRBTGT

KRBTGT — это учётная запись (аккаунт) в домене Active Directory (AD) Microsoft, которая используется службой Key Distribution Center (KDC) для шифрования и подписи всех билетов Kerberos, выдаваемых в домене. Учётная запись KRBTGT является критическим компонентом протокола аутентификации Kerberos в среде Windows, и её компрометация позволяет злоумышленнику получить полный контроль над доменом, включая возможность создания билетов для любого пользователя.

История и происхождение

Протокол Kerberos был разработан в Массачусетском технологическом институте (MIT) в 1980-х годах как часть проекта Athena. Microsoft внедрила поддержку Kerberos в Windows 2000, заменив устаревший протокол NTLM в качестве основного механизма аутентификации. Учётная запись KRBTGT была создана как часть реализации Kerberos в Active Directory. Она автоматически генерируется при создании первого контроллера домена и существует в каждом домене AD. Имя «KRBTGT» является сокращением от «Kerberos Ticket Granting Ticket» (билет для выдачи билетов).

Функции и роль в аутентификации

Учётная запись KRBTGT выполняет центральную роль в протоколе Kerberos. Её основная функция — шифрование и подпись Ticket-Granting Tickets (TGT). Когда пользователь проходит аутентификацию в домене, KDC (работающий на контроллере домена) создаёт TGT, который шифруется с использованием пароля учётной записи KRBTGT. Этот TGT затем используется для получения Service Tickets (ST) для доступа к различным сетевым ресурсам (файловым серверам, базам данных, веб-приложениям).

Процесс аутентификации с участием KRBTGT

  1. Запрос аутентификации: Пользователь отправляет запрос на аутентификацию контроллеру домена (KDC).
  2. Выдача TGT: KDC проверяет учётные данные пользователя (например, пароль или смарт-карту) и, в случае успеха, создаёт TGT. TGT шифруется с помощью пароля учётной записи KRBTGT.
  3. Запрос Service Ticket: Когда пользователь хочет получить доступ к ресурсу (например, к файловому серверу), его компьютер отправляет TGT обратно KDC с запросом на Service Ticket (ST) для этого ресурса.
  4. Выдача ST: KDC расшифровывает TGT, используя пароль KRBTGT, проверяет его подлинность, а затем создаёт ST, который шифруется с использованием пароля целевой службы (например, файлового сервера).
  5. Доступ к ресурсу: Компьютер пользователя отправляет ST на целевой сервер, который расшифровывает его и предоставляет доступ.

Таким образом, KRBTGT является «корневым ключом» для всего домена. Без знания пароля KRBTGT невозможно расшифровать или создать действительные TGT.

Пароль и управление

Пароль учётной записи KRBTGT генерируется автоматически при создании домена и хранится в зашифрованном виде в базе данных Active Directory (NTDS.dit). Он не может быть изменён стандартными средствами управления пользователями (например, оснасткой «Active Directory — пользователи и компьютеры»). Пароль KRBTGT состоит из двух частей, каждая из которых используется для шифрования разных версий TGT.

Смена пароля KRBTGT

Смена пароля KRBTGT — это сложная операция, которая может привести к временным проблемам с аутентификацией, если выполнена неправильно. Рекомендуется выполнять её в два этапа с интервалом в несколько часов, чтобы все контроллеры домена успели реплицировать изменения, а все существующие TGT были обновлены. Microsoft рекомендует менять пароль KRBTGT только в случае компрометации домена или в рамках плановых процедур безопасности. Неправильная смена пароля может привести к тому, что все пользователи и службы потеряют доступ к домену до тех пор, пока не получат новые TGT.

Безопасность и атаки

Учётная запись KRBTGT является одной из самых критических целей для злоумышленников. Её компрометация позволяет реализовать атаку Golden Ticket (золотой билет).

Атака Golden Ticket

Атака Golden Ticket заключается в том, что злоумышленник, получивший доступ к паролю (хешу) учётной записи KRBTGT, может создать произвольный TGT для любого пользователя, включая администратора домена. Этот TGT может быть действителен в течение любого времени (вплоть до 10 лет по умолчанию) и не может быть отозван, так как KDC не ведёт учёт выданных TGT.

Последствия атаки Golden Ticket:

  • Злоумышленник получает полный и постоянный доступ к домену.
  • Он может выдавать себя за любого пользователя, включая администраторов.
  • Он может создавать новые учётные записи, изменять политики и получать доступ к любым ресурсам.
  • Обнаружение атаки затруднено, так как созданный TGT не отличается от легитимного.

Другие атаки, связанные с KRBTGT

  • Silver Ticket: Атака, при которой злоумышленник создаёт поддельный Service Ticket (ST), используя пароль целевой службы, а не KRBTGT. Это позволяет получить доступ к конкретному ресурсу, но не ко всему домену.
  • Overpass-the-Hash: Атака, при которой злоумышленник использует хеш пароля пользователя для получения TGT, а затем использует его для доступа к ресурсам.
  • DCSync: Атака, при которой злоумышленник, имеющий права администратора домена, может запросить репликацию данных из Active Directory, включая хеши паролей всех пользователей, включая KRBTGT. Это позволяет получить пароль KRBTGT без его прямого сброса.

Защита от атак

Для защиты от атак, связанных с KRBTGT, рекомендуется:

  • Регулярная смена пароля KRBTGT: В случае компрометации домена или в рамках плановых процедур безопасности. Смена пароля делает все ранее созданные Golden Ticket недействительными.
  • Мониторинг событий безопасности: Включение аудита событий, связанных с Kerberos (например, событие 4769 — запрос Service Ticket, событие 4624 — успешный вход в систему). Аномалии, такие как запрос TGT для необычных пользователей или в необычное время, могут указывать на атаку.
  • Принцип наименьших привилегий: Ограничение числа пользователей, имеющих права администратора домена, так как только они могут выполнить атаку DCSync.
  • Использование защищённых протоколов: Включение поддержки AES-256 для шифрования Kerberos, что усложняет атаки на перебор паролей.
  • Регулярное резервное копирование: Создание резервных копий состояния системы контроллеров домена для восстановления в случае атаки.

Интересные факты

  • Учётная запись KRBTGT не может быть удалена или отключена. Она является неотъемлемой частью домена.
  • Пароль KRBTGT не отображается в стандартных интерфейсах управления. Его можно получить только с помощью специализированных утилит, таких как ntdsutil или Mimikatz.
  • В домене может быть несколько учётных записей KRBTGT, если были выполнены смены пароля. Каждая из них соответствует определённому периоду времени.
  • Компания Microsoft признаёт, что атака Golden Ticket является одной из самых опасных для Active Directory, и рекомендует рассматривать её как признак полной компрометации домена.

Источники

  • Microsoft Docs: «Kerberos Authentication Overview»
  • Microsoft Docs: «KRBTGT Account»
  • Microsoft Security Blog: «Golden Ticket Attack»
  • SANS Institute: «Kerberos Attacks and Defenses»
  • «Active Directory Security» by Sean Metcalf

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →