属性 | 详细信息 |
|---|---|
|
攻击类型 |
Golden Ticket Attack |
|
影响等级 |
严重 |
|
目标 |
企业、政府、所有大型组织 |
|
主要攻击途径 |
凭据窃取、网络利用 |
|
动机 |
间谍活动、数据外传、经济收益、破坏 |
|
常见预防方法 |
KRBTGT 密码轮换、Credential Guard、最小特权、AD 加固、监控 |
风险因素 | 等级 |
|---|---|
|
潜在损害 |
严重 |
|
实施难易程度 |
困难 |
|
可能性 |
中等 |
什么是 Golden Ticket 攻击?
想想《查理和巧克力工厂》里的“金券”意味着什么——对一切都不受限制地开放,想看什么就看什么,不会有人追问。 在网络安全中,Golden Ticket 攻击会给黑客同样那种 VIP 通行证,让他们能够访问你整个网络。
下面来解释一种 Golden Ticket 攻击。Golden Ticket 攻击是一种 Kerberos 利用技术:攻击者会使用来自 Active Directory 的 KRBTGT 账户哈希来伪造 Ticket Granting Tickets(TGT)。这使他们能够冒充任何用户(包括域管理员),并获得对所有域资源的无限制、长期访问权限。
攻击者通常会使用 Mimikatz 或 Impacket 等工具来提取 KRBTGT 哈希,并生成这些伪造的票据。由于伪造的 TGT 在加密层面是有效的,即使更改了密码,Key Distribution Center(KDC)也会信任它们——这揭示了 Kerberos 协议的一个根本性弱点。
域控制器无法区分这些伪造票据与合法票据,因此传统的身份验证日志不会将其标记出来。清理工作并不像更改密码那样简单;你必须在每台域控制器上将 KRBTGT 密钥轮换两次,才能彻底切断攻击者创建假票据的能力。
Kerberos 协议:它是如何工作的
- 用户登录后,会将用其密码哈希加密的时间戳发送给 Key Distribution Center(KDC)进行预身份验证。
- KDC 会保存用户密码的哈希值。它使用该哈希来解密时间戳,如果时间戳有效,则对用户进行身份验证。
- KDC 会签发一个使用 KRBTGT 账户哈希加密的 TGT(默认有效期为 10 小时)。
- 持有 TGT 后,用户无需重新认证即可请求访问多个域服务。
- 对于每个服务请求,KDC 的 Ticket-Granting Server(TGS)都会签发一张服务票据,并使用服务账户的哈希进行签名,从而允许直接连接到目标服务器。
攻击者如何利用它?
在黄金票据(Golden Ticket)攻击中,攻击者通过生成自己的 TGT(票证授权票据),以访问域资源,从而绕过 KDC。要制作该 TGT,他们需要:
- 域的完全限定域名(Fully Qualified Domain Name,FQDN)
- 域的安全标识符(Security Identifier,SID)
- 他们打算冒充的账户的用户名
- KRBTGT 账户的密码哈希
黄金票据攻击是如何运作的?
黄金票据攻击由一系列步骤构成,使攻击者能够获取并持续维持对 Active Directory 环境的完全控制。我们来看看每个阶段。
1. 初始入侵
攻击者首先入侵网络,通常通过发送钓鱼邮件、利用未修补的漏洞,或窃取薄弱凭据来实现。
2. 提权(权限提升)
一旦进入,攻击者就会寻找更高的权限。他们可能会破解更多密码,利用配置错误,或滥用权限提升漏洞,直到在域控制器上获得域管理员或复制权限。这些都是强大的角色,可让他们直接访问 Active Directory 数据。
3. KRBTGT 哈希提取
凭借这些权限,攻击者会使用诸如 Mimikatz 之类的恶意工具以及 DCSync 技术,窃取 KRBTGT 账户的密码哈希——用于为每个 Kerberos TGT 进行签名的加密密钥,并可实现伪造新的 TGT。他们还会获取域的安全标识符(Security Identifier,SID)。
4. 票据伪造
借助被盗的 KRBTGT 密码哈希,攻击者可以为他们选择的任何用户创建一个伪造的 TGT(Golden Ticket,黄金票据)(通常是高权限账户)。攻击者还可以为该 TGT 设置自定义权限以及更长的有效期,从而在实质上为自己提供一把通往域的“黄金”主密钥。
5. 票据注入与横向移动
攻击者将伪造的 TGT 注入到活动会话中。由于该票据在加密层面是有效的,攻击者现在可以请求合法的 Ticket-Granting Service (TGS) 票据,从而在不触发密码提示的情况下,横向移动到各服务器、数据库、文件共享和应用程序。
6. 持久化与逃避
这些伪造票据会在所有域控制器上对 KRBTGT 密钥进行两次轮换之前一直被信任。重置密码或禁用账户不会有帮助,因为攻击者可以持续创建新的票据。因此,他们可以通过与正常 Kerberos 流量融为一体,维持隐蔽的长期访问。
攻击流程图
Golden Ticket(黄金票据)攻击遵循一连串可预测的事件流程。让我们看一个示例攻击场景,并将攻击阶段可视化,以理解攻击者如何从最初的入侵逐步过渡到对 Active Directory 环境的完全控制。
想象一下:一家地区性的医疗服务提供商中,员工点击了钓鱼邮件,从而让攻击者获得对网络的初始访问权限。入侵者随后会利用配置错误的文件共享悄悄提升权限,并最终取得域管理员权限。攻击者使用 Mimikatz 提取 KRBTGT 哈希,伪造自己的 Kerberos 票据,然后在不触发密码提示或安全警报的情况下,在诸如患者记录和计费服务器等关键系统之间横向移动。数小时之内,他们便对整个域获得了不受限制且隐蔽的访问。
Golden Ticket(黄金票据)攻击示例
Golden Ticket(黄金票据)攻击已在真实世界的网络间谍行动中被使用,以获取对高价值网络的长期、隐蔽访问。以下案例将展示不同威胁团体如何运用这一技术。
案例 | 影响 |
|---|---|
|
APT15 (Ke3chang) – 攻击英国政府承包商(2018) |
在 2018 年,隶属于中国的威胁组织 APT15(也被称为 Ke3chang)攻破了负责高度敏感项目的英国政府承包商。攻击者在获得初始立足点后,将权限升级到域管理员,并从 Active Directory 中提取 KRBTGT 账户哈希。 借助这把密钥,他们生成了 Kerberos 黄金票据,从而能够横向移动、窃取机密的政府数据,并在较长时间内将其外传。NCC Group 的调查发现,APT15 使用 Mimikatz 转储凭据并生成 Kerberos 黄金票据。 由于黄金票据在所有域控制器上将 KRBTGT 密钥轮换两次之前仍然保持可信,攻击者在最初入侵被检测到很久之后仍保有隐蔽、持久的访问能力。 |
|
TA428 – 东欧军工企业(2022) |
在 2022 年,中国关联的威胁组织 TA428 在东欧与亚洲多地针对军工企业和政府机构发起了网络间谍行动。攻击者通过定向钓鱼(spear-phishing)进入网络,并在获得域控制器权限后,窃取 KRBTGT 账户哈希,随后实施 Kerberos 黄金票据攻击。 这些伪造的票据使 TA428 获得对受害者网络的完全、长期控制权,从而能够开展广泛的间谍活动,并窃取大量敏感的军事研究、国防技术数据以及机密通信内容。 |
|
Antlion – 台湾的金融机构(2020–2021) |
从 2020 年到 2021 年,中国关联的 Antlion 组织通过定向钓鱼(spear-phishing)和自定义恶意软件渗透台湾的金融机构。获得域控制器访问权限后,他们窃取 KRBTGT 哈希并发起 Kerberos 黄金票据攻击。这使他们能够持续、横跨整个域地访问关键金融系统,用于监视、窃取数据、潜在的欺诈以及破坏。 据 Symantec 称,Antlion 在其他工具中使用了“基于 Mimikatz 的 Kerberos golden ticket 工具”。 |
Golden Ticket(黄金票据)攻击的后果
成功的 Golden Ticket 攻击可能对组织造成广泛且持久的影响。
影响范围 | 描述 |
|---|---|
|
财务 |
Golden Ticket 攻击可能导致巨额财务成本。其中包括通过被篡改的系统实施金融欺诈而造成的直接损失,以及因数据泄露和敏感信息外传而依据 GDPR、HIPAA 和 SOX 等法律产生的监管罚款。组织还需要为事故响应、取证调查和补救措施支付高昂费用,同时还会因停机或服务中断导致收入损失。在某些情况下,攻击者可能会要求赎金或勒索款项。 |
|
运营 |
攻击者可以中断关键 IT 服务,例如域控制器、文件服务器和业务应用。这可能导致持续时间更长的停机,并在供应链和生产周期中引发连锁反应。被攻破的访问控制可能引发大范围的管理与运营混乱,甚至破坏内部系统,使恢复变得缓慢且复杂。 |
|
声誉 |
如此规模的泄露会削弱客户和合作伙伴的信任,拉紧长期合作关系,并引来负面媒体报道。组织的品牌形象和市场声誉可能受到损害;同时,投资者和利益相关方可能会加大审查力度,从而影响公司的估值。 |
|
法律/监管 |
组织通常需要依据隐私法规发布数据泄露通知,例如 GDPR 的 72 小时规则。他们可能会面临来自受影响客户和员工的诉讼,以及监管机构长期合规审计和制裁。在出现严重治理失误的情况下,高管甚至可能承担个人责任。 |
|
安全态势退化 |
由于伪造的 Kerberos 票据看起来是合法的,Golden Ticket 攻击会削弱安全控制和监控工具的有效性。这会导致攻击者停留时间更长,使泄露检测和响应更加复杂。AD 的完整性可能会遭到破坏,严重到组织可能需要对环境进行彻底重建。 |
Golden Ticket 攻击的常见目标:谁面临风险?
简单来说,任何依赖 AD 来进行用户访问和身份管理的组织都可能成为 Golden Ticket 攻击的潜在目标。攻击者更偏好这样一种环境:一旦发生单点受损,就能对关键系统和数据获得广泛且长期的访问权限。常见的目标可能包括:
|
大型企业 |
拥有复杂 AD 架构和多个域控制器的企业会呈现出较大的攻击面。再叠加:拥有众多特权账户以及遗留系统的组织,通常存在网络分段薄弱且安全控制较为落后的问题。这使得攻击者更容易伪造票据并在不被发现的情况下横向移动。 |
|
政府机构 |
政府机构拥有范围广泛的内部网络,存储着高度敏感的信息,从国防与情报到执法数据。Golden Ticket 攻击可提供持久访问,以服务于间谍、监视以及泄露机密材料等目的。 |
|
金融机构 |
银行和金融服务提供商高度依赖 AD 来保护内部系统并对用户进行身份验证。通过伪造 Kerberos 票据,攻击者可以维持隐蔽访问,以执行欺诈交易、篡改金融记录,并窃取高价值客户与支付数据。 |
|
医疗机构 |
医院和医疗网络会管理大量受保护的健康信息(PHI),并依赖 AD 来控制对 EMR(电子病历)系统、关键医疗设备以及患者数据的访问。敏感信息的高度集中,以及需要让系统全天候运行,使医疗机构成为 Golden Ticket 攻击的理想目标。 |
|
连锁零售商 |
零售商通常使用 AD 来管理销售终端(POS)系统、供应链网络以及客户数据库。攻击者可以利用伪造票据来操纵交易、窃取支付卡信息,并在大规模层面中扰乱库存与物流。 |
|
托管服务提供商(MSP)和 IT 服务公司 |
MSP 会维护对客户环境的特权访问,因此是一个颇具吸引力的“ 一对多 ”网关。一旦入侵 MSP 的 AD,攻击者即可转而进入客户网络,使影响在多个组织之间被成倍放大。 |
|
使用混合或云集成 AD 的组织 |
拥有混合 AD 部署的企业,例如将本地 AD 与 Microsoft Entra ID 同步,往往存在复杂的信任关系和复制路径。如果云连接器配置错误或缺乏良好安全防护,就会扩大攻击面,从而使攻击者更容易伪造票据并保持长期访问。 |
风险评估
关键影响与中等可能性的组合使 Golden Ticket 攻击归入高风险类别。
风险因素 | 等级 |
|---|---|
|
潜在损害 |
严重 一旦发生入侵,攻击者就可以窃取敏感数据、破坏业务运营,并部署勒索软件。恢复需要重建 AD 环境并重新保护所有信任关系,从而导致大规模停机与财务损失。 |
|
实施难易度 |
困难 攻击者需要域控制器访问权限以及对 Kerberos 的专业知识,才能窃取 KRBTGT 哈希并创建伪造票据,因此该攻击在技术上具有挑战性。 |
|
可能性 |
中等 虽然不如网络钓鱼常见,但由于资金充足、技术娴熟且持续的威胁行为者会以停留时间较长的 Active Directory 或混合环境为目标,因此其可能性仍保持在中等水平。 |
如何防止黄金票据(Golden Ticket)攻击
黄金票据(Golden Ticket)攻击是对 AD 环境危害更为严重的威胁之一。此类攻击的检测十分困难,且一旦受影响,恢复成本高昂。为防止这些攻击,组织必须综合运用技术、工具以及流程控制。
技术措施
以下是防止黄金票据(Golden Ticket)攻击的一些技术措施:
- 定期将 KRBTGT 账户密码重置两次: 在所有域控制器上对 KRBTGT 密钥进行两次安全轮换。该过程必须经过周密规划,以避免破坏身份验证服务。正确做法是:先更改 KRBTGT 密码,等待复制完成,然后再更改一次。这样可以使所有在旧哈希或中间哈希下生成的伪造票据失效。
- 实施严格的最小权限访问:确保只有最少数量的用户和服务账户拥有高权限。限制加入如 Domain Admins 之类的特权组。移除过多的管理权限,并避免在林/域边界之间不必要地授予管理权限。
- 使用分层的管理模型来分段访问:分层管理模型会将 IT 管理划分为不同的“层级(tiers)”或权限等级,每一层都配有自己的一组账户和工具。
- Tier 0:域控制器、AD 林级服务以及其他关键的身份(Identity)基础设施
- Tier 1:服务器和应用程序
- Tier 2:用户工作站和标准桌面
采用这种方法,即使下层遭到入侵,也不会自动导致整个域被完全攻破。
H3. 安全工具
安全工具可以帮助防止 Golden Ticket 攻击。
- 部署 EDR 和高级 SIEM,以检测 Kerberos 票据使用中的异常: SIEM 解决方案会通过跟踪身份验证事件、不寻常的票据有效期、意外登录以及异常的服务票据使用情况,实时检测可疑的 Kerberos 活动。它们会解析 Windows 安全日志中的 TGT/TGS 事件,对全网数据进行关联分析,并触发及时告警。EDR 则通过保护终端免受基于内存的凭据窃取来进行补充。
- 使用 Credential Guard / 操作系统级防护来阻止基于内存的凭据窃取: 像 Microsoft Defender Credential Guard 这样的技术旨在保护内存中的凭据。通过限制对 LSASS 内存的访问,并确保操作系统已正确打补丁和保持更新,组织可以降低遭受诸如 Mimikatz Golden Ticket 之类攻击的风险。
非技术性措施
一些非技术性的预防措施包括以下内容:
- 培训员工应对钓鱼(Phishing)和社会工程(Social Engineering): 由于许多初始入侵都源于凭据泄露(钓鱼、恶意附件或链接),组织应推广员工安全意识培训计划,以关闭这些入口点。
- 实施变更管理和审计流程: 对对特权账户、权限、域策略等所做的所有修改都实施正式的变更控制和审计流程。建议保留日志,定期审查,并对任何变更强制执行最小权限和职责分离。
Netwrix 如何提供帮助
Netwrix 提供工具,用于强化 Active Directory 安全性,并快速发现 Golden Ticket 攻击的迹象。 Netwrix Threat Prevention 具备强大的能力,可以:
- 持续监控 Kerberos 身份验证,并在出现可疑票据活动时发出告警,例如异常的票据生存期或伪造的 PAC 数据。
- Golden Ticket analytic type 会检测超过已配置最大生存期的 Kerberos 票据,并生成告警。
- Forged PAC analytic type 会检测带有被修改 PAC(Privilege Attribute Certificates,权限属性证书)的 Kerberos 票据。由于 Golden Ticket 通常会伪造或篡改 PAC 以提升权限,因此这是一种直接信号。
- 检测特权提升以及对关键 AD 对象的未授权更改,帮助安全团队在攻击者建立持久性之前及时响应。Threat Prevention 提供用于检测特权提升的模板。您可以将 Privilege Escalation template 转换为启用的策略,以监控未授权的权限更改,以及非管理员账户获得更高权限的情况。
- 提供对 Active Directory 中高风险或未授权更改的实时监控、告警和阻止。Threat Prevention 的 Active Directory solution 会监视所有身份验证(Kerberos 和 NTLM)访问、对象修改、组成员关系、GPO 编辑、AD 复制、LSASS 修改等。它提供详细的审计跟踪(变更前与变更后的数值、是谁进行了更改),帮助及时发现滥用的早期迹象。
检测、缓解与响应策略
Golden Ticket 攻击很难检测和缓解,因为伪造的 TGT 在加密层面上是有效的,并且使用真实的 KRBTGT 密钥进行签名,因此常规的 Kerberos 检查会将其视为真实。即使重置了用户帐户密码,只要攻击者拥有 KRBTGT 哈希值,就仍然可以持续生成有效票据。此外,由于攻击者不需要连接到域控制器来请求新的票据,因此留下的痕迹很少。相反,他们可以在自己的机器上创建有效票据,并在需要访问网络资源时出示这些票据。
IT 团队应寻找表明伪造或长期有效票据的异常情况。
异常的票据有效期
Kerberos 票据通常具有约 10 小时的默认有效期,并可在 7 天内续期。不过,伪造的 Golden Ticket 可能被配置为持续数月,甚至数年。像 Netwrix Threat Prevention 这样的安全监控工具,或 SIEM,都可以标记出这类票据,并触发告警,提示攻击者可能正试图在不重新认证的情况下维持访问。
针对不存在或长期处于休眠状态的账号的票据
如果你看到 Kerberos 服务票据(事件 ID 4769)被签发给已被禁用、已删除或已数月未处于活动状态的账号,这强烈表明攻击者已经控制了 KRBTGT 哈希,并正在伪造票据以冒充该账号。
KRBTGT 密码更改后的 TGT 重用
在轮换(更改)KRBTGT 账号密码之后,先前签发的所有票据都应变为无效。如果你发现使用密码更改之前签发的票据仍能成功登录或发起服务请求,这意味着用被盗哈希签名的伪造票据仍在起作用。监控引用旧密钥版本号(KVNO)的 Kerberos 认证事件是一种有效的检测方法。
Kerberos 日志异常
留意来自通常不会与域控制器交互的终端的认证请求,或是 Kerberos 事件 ID(4768、4769、4771)的突然激增。这些是当发生 Kerberos 操作时,由 DC(或其他 Kerberos Key Distribution Center)生成的 Windows Security 日志事件 ID:
- 事件 ID 4768:当用户或计算机向 Key Distribution Center 请求 TGT 时生成(Kerberos 认证的第一步)。
- 事件 ID 4769:当客户端在获取 TGT 后,请求服务票据(TGS)以访问特定服务时记录。
- 事件 ID 4771:表示 Kerberos 预身份验证失败。通常原因包括密码不正确、时间同步问题,或可能存在的暴力破解尝试。
此外,如果您注意到在单台主机上反复生成 TGT,或从地理位置异常的 IP 地址生成,也请将其视为“票据伪造”(ticket forging)的迹象。
不匹配的服务主体名称(Service Principal Names,SPN)
伪造的票据以及横向移动(lateral movement)的另一个明显警示是:当您发现票据所引用的服务是您并未运行的,或者攻击者在短时间内突然尝试访问多个互不相关的服务时。
Mimikatz 安装
如果您的防病毒软件检测到恶意软件,例如凭据转储(credential-dumping)工具或其他后渗透(post-exploitation)实用程序,这可能是 Golden Ticket 攻击的间接迹象。
立即响应
一旦怀疑发生 Golden Ticket 攻击,请迅速采取行动:
- 将 KRBTGT 帐户密码重置两次: 这可确保所有现有的伪造票据都将失效,正如前文“Technical Measures(技术措施)”部分所讨论的那样。
- 隔离受影响的系统和账户: 将已被攻陷的主机从网络中断开,并禁用任何表现出可疑 Kerberos 活动的账户,以阻止进一步的横向移动。
- 撤销活动会话: 为了切断攻击者的访问,您可以强制注销(force logoffs),或使用诸如 klist purge 或 PowerShell 的 Revoke-ADAuthentication 等工具来终止所有 Kerberos 会话。
- 保留取证证据: 在清理之前保留安全日志、内存转储和系统镜像,以便协助调查以及可能的法律行动。
- 通知相关利益方: 立即通知您的事件响应团队、管理层以及法务或合规人员,以便他们能够处理沟通事宜、监管要求以及对潜在客户造成的影响。
长期缓解
组织应通过主动控制来降低未来风险,例如此处列出的措施。
- 改进 Active Directory 的规范性: 限制特权账号的数量,应用最小权限原则,并监控 Domain Admins 和 Enterprise Admins 的成员资格。您还应强制执行强密码策略,并移除旧版或未使用的账号,以减少攻击面。
- 定期威胁狩猎: 安排以 Kerberos 异常为重点的狩猎活动,例如异常的票据存活时间(ticket lifetimes)、意外的密钥版本号(KVNOs),或来自非典型主机的登录活动。将事件日志分析与您的 SIEM 或 Netwrix Threat Prevention 之类的工具结合,以识别可疑模式。
- 定期审查特权账户: 至少每季度审查所有特权账户(包括服务账户)。核实所有权、必要性以及密码轮换,尤其是针对 KRBTGT 账户。对过期或不再需要的账户,最好将其禁用。
行业特定影响
黄金票据(Golden Ticket)攻击可能扰乱任何组织,但风险和监管后果会因行业而异。通过理解行业特定的影响,组织可以优化防御措施和响应计划。
行业 | 影响 |
|---|---|
|
医疗保健 |
医疗保健网络承载大量敏感患者数据,并依赖持续的系统可用性。Golden Ticket(黄金票)一旦遭到入侵,可能导致电子病历暴露、扰乱临床运营,并引发 HIPAA 违规,从而造成高额罚款和声誉损害。 |
|
金融 |
银行和金融服务可能遭受严重后果,因为攻击者可以使用伪造的票据访问核心银行系统、执行未经授权的转账并操纵交易。这类入侵可能导致巨额财务损失、欺诈性账户活动、在 SOX 或其他金融法规下面临严厉处罚,以及客户信任的彻底丧失。 |
|
零售 |
零售商维护复杂的供应链并持有大量客户数据,因此 Golden Ticket 攻击可能尤其具有破坏性。攻击者可以从企业网络跳转到销售终端(POS)系统和合作伙伴环境,进而导致支付卡数据被大规模盗取、客户记录被曝光,以及代价高昂的 PCI DSS 合规处罚。所有这些都可能扰乱运营并削弱客户信任。 |
攻击演变与未来趋势
新兴技术的发展以及攻击者行为的变化,使 Golden Ticket 攻击变得更加自动化、更具隐蔽性,并且更难以遏制。
AI 使用的增加
攻击者开始将人工智能集成到其工作流程中,以自动化票据伪造和横向移动。由 AI 驱动的脚本能够快速识别特权账户、制作有效票据,并调整活动以保持不被发现。这缩短了从初始入侵到完全控制域的时间。
由深度伪造(Deepfake)驱动的社会工程
深度伪造(Deepfake)的音频和视频为钓鱼(phishing)和“冒充理由”(pretexting)攻击增添了新的变化。威胁行为者可以在语音或视频通话中冒充高管或 IT 人员,并诱骗员工共享密码或批准多因素身份验证(multi-factor authentication)的提示。在获取初始凭据后,他们即可获得所需的立足点,窃取 KRBTGT 哈希并发起 Golden Ticket 攻击。
复杂化勒索软件团伙的兴起
如今,先进的勒索软件团伙正将加密文件的恶意软件与 Golden Ticket 技术结合起来。通过伪造可长期维持的 Kerberos 票据,他们即使在 IT 团队发现最初入侵之后,也能继续保持隐蔽的域管理员访问。这使他们能够重新加密系统、悄无声息地窃取数据,并推动更高的赎金要求。
关键统计数据与信息图
越来越多的证据表明,Golden Ticket 攻击的使用频率更高,而且更加隐蔽。 Google Cloud 报告称,在多种类型的攻击中,中位数驻留时间(从最初入侵到被检测所需的时间)已从 2022 年的 16 天降至 2023 年的 10 天。
信息图:基于身份的攻击趋势
下图信息图展示了过去五年身份(identity-based)攻击的趋势。
来源:Microsoft Digital Defense Report 2024、Identity Defined Security Alliance、BeyondTrust Identity Security Report、Verizon Data Breach Report、Identity Theft Resource Center
最后的思考
Golden Ticket 攻击直击 Active Directory 安全的核心。它们的隐蔽性、持久性以及绕过传统防护措施的能力,使其可能成为任何组织的噩梦。整体性安全需要的不只是零散的防御方案:它要求采用一种融合了预防、持续检测和快速响应的策略,以防御 Golden Ticket 网络安全威胁。立即使用 Netwrix 解决方案强化您的 AD 安全态势,并始终领先于那些不断锁定新目标的攻击者。
常见问题
分享到
滥用 Entra ID 应用权限——工作原理与防御策略
AdminSDHolder 修改——工作原理与防御策略
AS-REP Roasting 攻击:工作原理与防御策略
Hafnium 攻击——工作原理与防御策略
DCSync 攻击解析:对 Active Directory 安全的威胁
Golden SAML 攻击终极指南
gMSA 利用攻击与 Golden gMSA 攻击详解
DCShadow 攻击——工作原理、真实案例与防御策略
ChatGPT 提示注入(prompt injection):了解风险、示例与防范
NTDS.dit 提取攻击详解
Kerberoasting 攻击——工作原理与防御策略
理解 Pass-the-Hash(PtH)攻击
Pass-the-Ticket(传票)攻击解析:风险、示例与防御策略
理解密码喷洒(password spraying)攻击
明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范
Zerologon 漏洞详解:风险、利用方式与缓解措施
勒索软件攻击完整指南
Skeleton Key 攻击:工作原理与检测方法
横向移动(Lateral Movement):它是什么、如何运作及防护措施
中间人(MITM)攻击:它们是什么,以及如何防范
为什么 PowerShell 对攻击者来说如此受欢迎?
4 种服务账号攻击及防护方法
如何防止恶意软件攻击影响您的业务
什么是凭证填充(Credential Stuffing)?
使用 PowerUpSQL 破坏 SQL Server
什么是 Mousejacking(鼠标劫持)攻击,以及如何防御
使用 Security Support Provider(SSP)窃取凭据
彩虹表攻击:工作原理与防御方法
深入了解密码攻击及其防止方法
LDAP Reconnaissance
通过 Pass-the-Cookie 攻击绕过 MFA
Silver Ticket 攻击