🤒
Golden Ticket | Поддельный «пропуск», который делает тебя кем угодно в доменеОдин украденный хеш и ты выпускаешь себе Kerberos-билет на любого пользователя, хоть на администратора домена, причём для инфраструктуры это выглядит как легитимный вход, а не взлом.
Golden Ticket – атака на Active Directory, где атакующий подделывает TGT с помощью хеша служебной учётки
KRBTGT, подписывающей все билеты в домене.
Чтобы получить этот хеш, нужны уже права администратора или дамп базы AD –
это атака для закрепления, а не для первого проникновения, зато даёт доступ к
любому ресурсу домена без повторной аутентификации.
— В материале разбирают практику на impacket-ticketer с SID домена и AES-ключом вместо устаревшего RC4, и отдельно артефакты для детекта: корреляцию Logon GUID между событиями 4624 и 4769, которая выдаёт поддельный билет, даже когда PAC не тронут.
🎤
Чтиво#Kerberos #ActiveDirectory #RedTeam / White Hat / max.ru/kind_hack