Golden Ticket — поддельный TGT, созданный с ключом KRBTGT; Silver Ticket — поддельный сервисный билет с ключом учётной записи сервиса или компьютера. При Golden Ticket нужны расследование, устранение закрепления и согласованная двойная ротация KRBTGT с проверкой репликации и выдержкой по политике времени жизни билетов. Это часть восстановления домена, а не универсальная команда устранения инцидента.
Чем отличаются Golden Ticket и Silver Ticket и как реагировать на Golden Ticket?
Какие ключи компрометируются при подделке Kerberos-билетов и почему реагирование требует восстановления доверия к домену, а не одной смены пароля.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Golden Ticket — подделка TGT с использованием скомпрометированного ключа учётной записи KRBTGT домена. Такой билет позволяет запрашивать сервисные билеты с поддельными сведениями об идентичности и привилегиях. Это угроза доменного масштаба, но не буквальное отключение всех проверок доступа на любом ресурсе.
Silver Ticket — подделка сервисного билета с ключом учётной записи сервиса или компьютера. Область воздействия связана с сервисами, использующими этот ключ, а не обязательно с одним приложением. Получать поддельный билет у KDC не требуется; его принятие зависит от проверок сервиса, PAC и актуальности защитных обновлений. Эти классы активности описаны в документации Microsoft Defender for Identity.
При подтверждённом Golden Ticket действуют по плану восстановления:
- Сохраняют доказательства, ограничивают доступ атакующего и выясняют, как были получены секреты домена. Проверяют контроллеры, привилегированные учётные записи и механизмы закрепления.
- Устраняют компрометацию и согласуют восстановление с владельцами AD и приложений. Иначе новые ключи могут быть украдены повторно.
- Выполняют двойную ротацию KRBTGT по процедуре Microsoft, проверяя репликацию. Между сбросами выдерживают интервал, учитывающий политику времени жизни билетов: при стандартных настройках Microsoft указывает 10 часов, при изменённых — больше настроенного максимума.
- Контролируют повторные признаки атаки, ошибки аутентификации и восстановление приложений.
Два сброса нужны из-за сохранения текущего и предыдущего ключей. Ротация KRBTGT не завершает автоматически все установленные сеансы и не отзывает все сервисные билеты. При Silver Ticket отдельно меняют скомпрометированный сервисный секрет и проверяют зависимые сервисы.