Attribute | Details |
|---|---|
|
Attack Type |
Pass-the-Ticket (PtT) |
|
Impact Level |
High |
|
Target |
Businesses, Government, Cloud-connected Active Directory |
|
Primary Attack Vector |
Kerberos Ticket Reuse |
|
Motivation |
Espionage, Privilege Escalation, Persistence |
|
Common Prevention Methods |
Credential Guard, Least Privilege, Ticket Lifetime Limits, Smartcard-based Auth, Endpoint Hardening |
Risk Factor | Level |
|---|---|
|
Potential Damage |
High |
|
Ease of Execution |
Medium-High |
|
Likelihood |
Medium |
什么是 Pass-the-Ticket(传票)攻击?
Pass-the-Ticket(PtT,传票)攻击是一种攻击技术,攻击者会窃取有效的 Kerberos 票据(通常是 Ticket Granting Ticket,TGT 或 Ticket Granting Service,TGS),然后重复使用该票据来冒充合法用户。由于攻击者出示的是已经签发且在密码学上有效的 Kerberos 票据,因此他们无需用户密码即可访问网络资源,甚至可以绕过多因素认证(MFA)。同样地,由于这些票据在密码学上是有效的,如果不监控异常行为或访问模式,就很难发现其被滥用。
攻击者经常将 PtT 与 Golden Ticket、Silver Ticket 和 Kerberoasting 结合使用,以提升权限,并在 Windows 域环境中保持隐蔽且持续的访问能力。
Pass-the-Ticket(传票)攻击是如何运作的?
Pass-the-Ticket 攻击会以一系列“悄无声息”的操作展开:攻击者先获得对网络的未授权访问权,从内存中盗取有效的 Kerberos 票据(ticket),然后将其重放以冒充用户。这样,一张被盗的票据就能转化为对本地(on-premises)和云资源的广泛访问。
下面说明攻击的每个阶段是如何展开的。
1. 初始入侵
攻击者可能会通过钓鱼(phishing)、恶意软件(malware)或被盗凭据(stolen credentials)等手段获取对网络的初始访问权限,然后再进行本地权限提升(local privilege escalation),以获得对 LSASS(Local Security Authority Subsystem Service)进程内存的访问。Kerberos 票据(tickets)存储在该内存中。
2. 票据提取
攻击者使用 Mimikatz、Rubeus、Kekeo 或 Creddump7 等工具,从 LSASS 内存中提取票据授予票据(Ticket Granting Tickets,TGTs)和票据授予服务(Ticket Granting Services,TGSs)。
3. 票据注入(Ticket Injection)
攻击者将被盗的票据注入到其自己的会话中(例如,使用 mimikatz kerberos::ptt)。这使攻击者能够冒充合法账户。
4. 横向移动(Lateral Movement)
攻击者凭借有效票据,访问整个域中的其他计算机、网络共享或服务,从而绕过密码和 MFA 检查。
5. 权限提升
在新近被攻破的系统上,攻击者会窃取属于更高权限账户(例如 Domain Admins)的票据,以获得更强的控制能力。
6. 持久性
攻击者会利用默认的 Kerberos 票据生命周期(约 10 小时),在票据过期之前对窃取到的票据进行重复使用或续期。他们往往会自动化定期提取或刷新票据的过程,以维持持续访问。为了实现长期持久性,他们可能会创建 Golden Ticket(黄金票据),即使用域的 KRBTGT 密钥签名的伪造 Ticket-Granting Ticket。该 Golden Ticket 在密钥重置之前可提供无限且无法检测的访问。
7. 混合云入侵
在单点登录(SSO)或混合环境中,攻击者可以使用被窃取的 Kerberos 令牌来访问诸如 Microsoft 365 和 Microsoft Entra ID 之类的云服务。
攻击流程图
下面的示例情景可以帮助你了解 Pass-the-Ticket 攻击在真实环境中可能会呈现出什么样的流程。
金融服务公司的某名员工在不知情的情况下从钓鱼邮件下载恶意软件,导致发生入侵。攻击者利用本地漏洞获取 SYSTEM 权限,并转储 LSASS 内存以窃取 Kerberos Ticket Granting Ticket。随后,攻击者将这张有效票据注入到自己的会话中,并在文件服务器和域管理员的工作站之间进行横向移动,收集更高权限的票据,最终在域内保持持久化。由于公司的本地(on-prem)与云环境是联动的,攻击者会重复使用窃取的 Kerberos 凭据来访问 Microsoft 365 邮箱和 Microsoft Entra ID 资源,同时始终看起来像合法用户。安全团队在敏感数据被外传之前一直未察觉。
该图展示了典型的 Pass-the-Ticket 攻击链:从最初的网络据点到在整个网络中保持未被察觉的持久化。
Pass-the-Ticket 攻击示例
正如以下真实案例所示,Pass-the-Ticket 技术被高级攻击者和勒索软件团伙广泛使用。
Case | Impact |
|---|---|
|
APT29 (Cozy Bear/Nobelium) |
APT29 (aka Cozy Bear/Nobelium) is known for sophisticated Kerberos abuse, including Pass-the-Ticket and Golden Ticket techniques. APT29 has repeatedly targeted US government agencies, political organizations, and global enterprises. During the 2016 intrusions into US political networks and the 2020 SolarWinds supply-chain campaign, this group leveraged Pass-the-Ticket techniques to move laterally, maintain long-term access to internal resources, and prolonged domain persistence across both on-premises and cloud environments. |
|
APT10 (Operation Cloud Hopper) |
Operation Cloud Hopper was a years-long global espionage campaign (roughly 2014–2017) in which APT10 (a Chinese state-sponsored threat group) compromised many managed-service providers (MSPs) and then their customers. Most of the victims were private companies or government agencies whose identities were not fully disclosed. Investigators (PwC/BAE’s 2017 report and later Mandiant analysis) observed that during these intrusions, APT10 used the Pass the Ticket attack to seal and replay Kerberos service tickets for lateral movement. |
|
BRONZE BUTLER (Tick) |
The advanced persistent threat group BRONZE BUTLER (also known as Tick), that targeted Japanese heavy industry (2016–2019), has been documented using the Pass-the-Ticket technique as part of its cyber espionage operations. According to MITRE ATT&CK®, BRONZE BUTLER has created and reused forged Kerberos Ticket Granting Ticket (TGT) and Ticket Granting Service (TGS) tickets for persistent administrative access across targeted networks, facilitating long-term surveillance and intellectual property theft. |
Pass-the-Ticket 攻击的后果
Pass-the-Ticket 攻击的后果可能非常严重,并且会覆盖多个层面。
Impact Area | Description |
|---|---|
|
Financial |
A PtT attack can trigger severe financial losses. Stolen customer data, intellectual property, or financial records may be sold on the dark web, and attackers may demand ransom. Organizations may also face regulatory fines and legal fees, including litigation liabilities. Moreover, system recovery costs and forensic investigation expense can escalate the overall financial impact. |
|
Operational |
A PtT attack can disrupt daily operations as attackers can disable services, alter configurations, or deploy malware. IT teams must allocate significant resources to isolate and remediate affected systems as part of threat containment and recovery efforts. |
|
Reputational |
A PtT breach can erode customer trust and attract negative media attention, which can drive customers and partners away. This delivers a serious blow to the company’s reputation, and it may take years of significant investment in PR and security improvements to rebuild it. |
|
Legal/Regulatory |
Organizations may face hefty fines for violating data-protection laws such as Europe’s GDPR, or US healthcare laws like HIPAA, or even SOX. In addition to regulatory penalties, companies can face lawsuits from affected parties and be required to implement costly security upgrades to achieve compliance. |
|
Cloud Exposure |
PtT attacks can spread from on-premises Active Directory into cloud services like Microsoft Entra ID, letting attackers use stolen tickets for (unauthorized) access to cloud apps, data, and infrastructure. As the breach extends beyond on-premises system, containing it can become a complex affair. |
Pass-the-Ticket 攻击的常见目标:谁面临风险?
依赖 Windows Active Directory 和 Kerberos 身份验证的组织是“Pass the Ticket”攻击的主要目标。拥有大量特权账户、已缓存的票据以及相互连接的系统的环境,也为攻击者使用被盗票据实现未被检测到的广泛访问提供了有利条件。常见的目标包括:
|
Large Enterprises |
These organizations are prime targets due to their extensive reliance on Kerberos for authentication across departments and services.When an organization has a large number of high-privilege user accounts and its systems store Kerberos tickets in memory for convenience, it creates a vast attack surface. |
|
Government Agencies |
Agencies store highly sensitive data and their AD environments are complex. Attackers benefit from the scale of the network and long ticket lifetimes to stay undetected and maintain long-term access. |
|
Financial Institutions |
Banks and other financial institutions are tempting targets because they extensively use single sign-on (SSO) and ticket-based authentication. If attackers steal Kerberos tickets, they can straight away access critical systems that handle financial records and payment operations. |
|
Healthcare Systems |
Healthcare systems store vast amounts of sensitive patient data, which in itself is very attractive to attackers. Their use of Active Directory and Kerberos authentication across clinical and administrative networks provides multiple opportunities to steal and reuse Kerberos tickets for lateral movement. |
|
Critical Infrastructure |
Utilities, energy providers, and manufacturing plants often depend on Windows-based control systems and Kerberos authentication. Compromised tickets can disrupt production or even operational technology (OT) environments. |
|
Cloud-Connected Organizations |
When a company connects its on-premises Active Directory to Microsoft Entra ID or other cloud services, stolen Kerberos tickets can let attackers hop from the internal network into cloud apps and data, turning a local breach into a much larger cloud compromise. |
高风险的用户与角色
任何定期持有或缓存 Kerberos 票据的账户,尤其是具有更高权限或广泛网络访问权限的账户,都是主要目标。
|
Domain Admins |
Kerberos tickets issued to Domain Admins provide full control of the Active Directory forest, so a stolen ticket can give attackers unrestricted access to every system. |
|
T Staff / System Admins |
These users frequently log into many servers and workstations, which increases the number of cached tickets in memory and creates more opportunities for theft. |
|
Service Accounts |
Often configured with long-lived or non-expiring credentials, service accounts can retain Kerberos tickets for extended periods. |
|
Privileged Users (Tier 0/1) |
These accounts manage core Active Directory components and often reuse credentials across endpoints, making any stolen ticket a powerful tool for lateral movement. |
|
Remote Workers with VPN/RDP |
Employees connecting over VPN or RDP may log into untrusted or compromised devices, which increases the risk of ticket theft. |
|
Users in Hybrid SSO Setups |
If a company’s on-premises Active Directory is federated with a cloud identity service such as Microsoft Entra ID through AD FS, stolen Kerberos tickets can be replayed to access cloud applications and data. |
风险评估
Pass-the-Ticket 攻击的风险等级取决于其影响、前置条件以及已观察到的高级威胁行为者的使用情况。
Risk Factor | Level |
|---|---|
|
Potential Damage |
High Successful PtT can provide domain-wide access, with attackers stealing sensitive data, disrupting critical services, and maintaining long-term persistence. It can also lead to full enterprise compromise if domain controllers are affected. |
|
Ease of Execution |
Medium–High Tools such as Mimikatz and Impacket can automate extraction of Kerberos tickets from LSASS memory and their subsequent injection or replay in an attacker-controlled session. However, the attacker must first gain administrative or SYSTEM-level access on at least one machine to extract the ticket. |
|
Likelihood |
Medium PtT attacks are well-documented and used by advanced groups like APT29. Although an attacker first needs high-level access to pull it off, organizations with weak monitoring and unpatched systems can still be prime targets. Hence the overall likelihood stands at medium: not high, but not low either. |
如何防止 Pass-the-Ticket 攻击
为降低 Pass-the-Ticket 攻击的发生概率,组织应采取诸如加固操作系统、限制票据(ticket)有效期、尽量减少管理权限暴露,并检测可疑活动等措施。
启用 Credential Guard
Windows Defender Credential Guard 会在安全的虚拟化环境中隔离 LSASS 进程。在所有兼容的 Windows 系统上启用它,可以显著降低票据(ticket)被盗的风险,因为它能阻止攻击者从 LSASS 内存中转储 Kerberos 票据或其他凭据。
限制票据(ticket)有效期
Ticket Granting Ticket (TGT) 的默认生存期为 10 小时。你可以缩短该生存期并强制执行更短的续期周期,以便任何被盗取的票证都能迅速失效。这将最大限度地缩小攻击者重复使用票证的可用窗口。
应用最小权限原则
经验法则是:仅在需要时才授予管理员权限,并劝阻使用共享的管理员凭据。使用基于角色的访问控制,确保每个用户只能获得其工作所需的访问权限。通过限制特权账户的数量及其权限范围,你可以降低攻击者获取所需访问权限、从而窃取 Kerberos 票证的可能性。
在高价值系统上避免票证缓存
高价值系统可能包括域控制器、PKI 服务器以及关键应用程序主机。将这些系统配置为避免在内存或磁盘中存储 TGT。如果不进行票证缓存,即使系统被攻破,攻击者也无从窃取任何内容。
培训特权用户
人为错误是安全漏洞的常见原因。研究指出,它是 74% 到超过 90% 的事件的成因。基于此,应教育管理员和其他高权限用户,避免登录到不受信任或较低等级的主机。仅在加固的管理工作站上使用管理员凭据,可以大幅降低其 Kerberos 票据暴露给攻击者的风险。
使用基于证书的身份验证(PKINIT)
实施 Kerberos PKINIT(智能卡登录),从基于密码的身份验证切换到基于证书的身份验证。此后,每张 Kerberos 票据都将携带有效加密证书的证明,这会使被窃取的票据对攻击者毫无用处,并强化 Kerberos 身份验证链。
定期修补
请记住 2017 年的 WannaCry 勒索软件攻击:加密蠕虫利用了 Windows 系统中尚未修补的漏洞!为避免此类事件,你必须确保域控制器、Key Distribution Centers (KDCs) 以及所有 Windows 系统都已完全打上补丁。及时更新可以修复已知的权限提升和凭据窃取漏洞,否则这些漏洞可能导致票据被攻破。
加固终端
为所有服务器和工作站应用强有力的安全基线。这包括禁用不必要的服务、强制执行强身份验证策略、启用防篡改保护,并部署业界口碑良好的终端检测与响应(EDR)工具。加固后的终端会显著增加攻击者获取提取 Kerberos 票据所需的高权限的难度。
网络分段:限制系统之间的横向移动路径。
使用网络分段和分层管理来限制横向移动。有了这些防护屏障后,攻击者即使窃取到 Kerberos 票据,也只能在受限的分段内使用,而无法在整个环境中自由移动。
Netwrix 如何提供帮助
Netwrix ITDR (Identity Threat Detection and Response) solution 可检测、遏制并响应 Pass-the-Ticket 以及其他基于 Kerberos 的攻击。通过结合实时监控、分析和自动化处置,它帮助组织尽早发现可疑的票据活动,并阻止横向移动(lateral movement)。
- 实时监控: Netwrix ITDR 会持续监控您的身份基础设施,检测诸如不寻常的 Kerberos 票据请求、异常的票据生命周期以及不规则的登录模式等异常情况。
- 行为分析: 该解决方案使用行为分析来识别偏离正常用户行为的情况,例如意外的 TGS 请求、在不寻常时间进行的身份验证尝试,以及整个网络中的异常访问模式。
- 告警机制: ITDR 可对凭据被滥用的迹象发出告警,例如在多台机器上使用相同的票据。这样有助于管理员针对疑似 PtT 活动进行及时响应。
- 自动化事件响应: ITDR 会自动化对已检测到威胁的响应,例如吊销已受损的票据、隔离受影响的终端,并为受影响的账户重置密码,以在不延迟的情况下遏制攻击。
- 会话隔离: 它有助于将受影响的终端和用户会话隔离或隔离开来。通过这种方式,将被盗的 Kerberos 票据注入到其会话中的攻击者就无法横向移动。
- 与 UEBA 和 SIEM 集成: 通过与 UEBA(用户和实体行为分析)以及 SIEM(安全信息和事件管理)系统进行集成,ITDR 可确保实现全面的追踪,并弥补关联分析中的差距,从而能够检测凭据滥用行为。
- SACL Application: 使您能够有选择地将 System Access Control Lists(SACLs)应用于高风险的 AD 对象和系统,从而有助于监控这些对象上的变更或访问行为,以及监控票据访问和潜在的利用路径。
- 响应规划: Netwrix ITDR 可帮助安全团队创建恢复剧本,确保在发生入侵时,域甚至整个林都能迅速恢复。它还让团队做好准备:重置遭到入侵的凭据,并审查与票据活动相关的可疑访问日志。
使用 Netwrix ITDR 防范 Pass-the-ticket 攻击。获取演示。
检测、缓解与响应策略
为遏制 Pass-the-Ticket 攻击,组织应结合强有力的检测、主动的缓解措施以及快速的事件响应。
检测
要尽早检测 PtT 攻击,组织必须持续监控主要安全事件和行为模式。而早期发现至关重要,因为攻击者一旦窃取 Kerberos 票据就能立即进行横向移动。
- 监控事件 ID 4768、4769、4624(类型 3)、4672: 跟踪这些事件 ID,以发现异常的身份验证活动。Windows 事件查看器适合进行抽查和小规模环境,但不适用于 24/7 的持续监控且难以扩展。要实现企业级检测,请为 SIEM 系统设置持续转发,并针对这些事件 ID 及可疑模式(例如异常的票据有效期或来自意外端点的登录)调整告警规则。以下是每个 ID 的含义:
- 4768:Kerberos TGT(票据授权票据,Ticket Granting Ticket)请求
- 4769:服务票据(TGS)请求
- 4624(类型 3):网络登录
- 4672:为新的登录分配特殊权限(例如,管理员权限)
- 留意可疑模式,例如:
- 来自同一主机的 TGS 请求,但缺少最近的 TGT - 这可能表示使用了伪造或重放的票据
- 来自异常终端或在不寻常时间的登录 - 可能表明正在进行横向移动或账户已被入侵
- 缺少诸如 Account Domain 或 Logon GUID 等字段的日志 - 可能指向被篡改或伪造的票据
- 在多台机器上使用相同的票据 - 表明可能存在票据复用或重放
- 异常的票据有效期或伪造的过期时间戳——Golden Ticket 攻击的典型特征
- 监控是否使用 Mimikatz、Rubeus、Kekeo 等工具: 检测攻击者用于提取和注入 Kerberos 票据的工具(例如 Mimikatz、Rubeus 或 Kekeo)的运行尝试。使用 EDR 或杀毒软件标记已知特征和可疑的 LSASS 内存访问,启用更详细的 Windows/Sysmon 日志记录(例如:用于创建进程的 Event 4688、用于访问 LSASS 的 Event 10),并将这些日志转发到 SIEM 以获得实时告警。
- 利用 UEBA 和 SIEM: 使用 UEBA 和 SIEM 平台,通过关联环境中的认证日志、Kerberos 事件以及用户行为来发现 Pass-the-Ticket 活动。该集中化方法能够突出异常情况,例如不寻常的登录时间、异常的票据有效期,以及多台主机上出现相同的票据,而这些可能会被仅靠独立的系统监控所忽略。
- 将 SACL 应用于敏感的 AD 帐户和系统: 系统访问控制列表(System Access Control Lists,SACLs)会在请求或使用 Kerberos 票据时生成详细的审计日志,因此你可以对对高价值资源的 Kerberos 票据访问进行审计和追踪。
缓解
主动采取措施可以大幅降低 Pass-the-Ticket 攻击成功的可能性,并在被滥用之前使被盗票据失效。
- 将 KRBTGT 账户密码轮换两次: 在 KRBTGT 账户上执行双重密码轮换,以使所有现有 Kerberos 票据失效,包括攻击者可能伪造的任何 Golden Ticket。这样,只有新签发的票据才仍然有效。
- 使用 Credential DoubleTap: 当用户或服务账户遭到泄露时,迅速将其密码重置两次。这样可以确保在旧密码哈希下签发的任何 Kerberos 票据都会立即失去效用。
- 强制实施会话隔离并清除缓存票据: 应要求管理员只能从加固的管理工作站登录,以便将具备特权的会话与日常终端分离。同时,还应定期安排 klist purge 任务,以从内存中移除缓存的 Kerberos 票据,从而尽量减少攻击者可能窃取的内容。
响应
当检测到 Pass-the-Ticket 事件时,必须迅速遏制并进行彻底的修复,以阻止横向移动并恢复到安全状态。
- 隔离已被攻破的终端: 立即通过手动方式或借助自动化响应工具,将受影响的设备从网络中隔离,以阻止横向移动。
- 重置受影响用户和管理员帐户的密码: 为所有可能已被窃取 Kerberos 票据的帐户更改密码,包括服务帐户和管理帐户。此操作会立即使基于其旧凭据生成的任何票据失效。
- 审查访问模式和日志: 检查 Kerberos 事件日志、认证尝试以及票据活动,以追踪攻击者路径并确定攻击是如何扩散的。
- 撤销活动会话并使票据过期: 通过使会话失效或强制票据过期来撤销访问权限。这样将强制用户退出、使 Kerberos 会话失效,并缩短票据有效期,确保任何被盗或重放的票据都无法再被使用。
行业特定影响
Pass-the-Ticket (PtT) 攻击可能影响所有行业,但其后果会因组织所管理的数据类型和系统而有所不同。
Industry | Impact |
|---|---|
|
Finance |
Financial institutions handle high-value transactions and store vast amounts of personal and corporate data. A successful PtT attack could let an intruder access customer banking details, initiate unauthorized fund transfers, and manipulate payment systems. Such breaches may lead to direct monetary loss, regulatory penalties, and severe reputational damage. |
|
Healthcare |
Hospitals and healthcare providers rely on electronic health records (EHR) and other health information technology (HIT) systems that are interconnected across facilities. By reusing stolen Kerberos tickets, attackers can extract patient records, disrupt critical medical operations, or deploy ransomware that locks HIT systems. The result can be compromised patient privacy, delayed care, and costly downtime. |
|
Government |
Government networks are prime targets for espionage. A PtT attack can grant unauthorized access to sensitive or classified data, enable persistent surveillance of internal communications, and even create backdoors in supply chains or critical infrastructure. Such compromises threaten national security, expose state secrets, and erode public confidence in government systems. |
攻击演进与未来趋势
随着时间和技术的发展,PtT 攻击已经演变为更快、更自动化的技术。以下是一些趋势,用于说明 PtT 正变得更加复杂,并且更难被检测。
通过脚本编写和红队工具实现自动化
攻击者现在依赖诸如 Mimikatz 的 pass the ticket、Rubeus 和 Impacket 之类的工具,来脚本化 PtT 攻击的每个阶段——从票据提取到注入(injection)。这减少了手工操作的工作量,并便于更快、更大规模的入侵。 这些工具可进行定制(例如可修改命令并添加插件),且能够轻松集成到自动化渗透测试或红队(red-team)流程中。 因此,攻击者可以在一个自动化序列中执行多项操作,例如票据提取、权限提升(privilege escalation)以及横向移动(lateral movement)。总体而言,这意味着即便是经验较少的对手也能发起 PtT 攻击。
将 PtT 与其他 Kerberos 利用技术串联
有关多阶段入侵的近期报告表明,入侵行为很少仅涉及 PtT。威胁行为者会将 PtT 与其他 Kerberos 滥用技术结合,例如 Kerberoasting、Pass-the-Hash(PtH)以及 Silver 或 Golden Ticket 技术,以发起一场协同攻击。通过这种方式,他们能够在不同系统之间转向(pivot)、规避检测、提升权限,并在企业网络中建立长期访问能力。
令牌桥接(Token Bridging):将 PtT 攻击扩展到云端
随着组织采用混合身份(hybrid identity)解决方案,攻击者正在探索如何利用本地(on-premises)的 Kerberos 票据来获取云端认证令牌。 在“令牌桥接(token bridging)”场景中,被盗的 Kerberos 票据可以被兑换为 SAML 或 OIDC 令牌。 这将使攻击者获得对 SaaS 应用和云工作负载的未授权访问权限,从而在实际上把 PtT 攻击延伸到云端——而在云端,传统的本地监控可能无法发现该入侵。
在 PtT 中结合 LOLBins 实现隐蔽
攻击者正在将日常的 Windows 实用程序(称为 living-off-the-land binaries,LOLBins)变成隐蔽的武器。像 klist、runas 以及常见的 PowerShell 命令之类的工具通常预先安装,并且由 Microsoft 签名,因此看起来完全合法。当威胁行为者利用它们执行 Pass-the-Ticket 攻击时,其活动会与正常的管理工作融为一体,使防御者更难区分恶意行为与例行的系统管理。
关键统计数据与信息图表
Kerberos 票据盗窃仍然是攻击者进行横向移动并保持隐蔽的最有效方式之一。这些快速要点说明了为什么必须持续关注 Pass-the-Ticket 防御:
- 默认情况下,窃取的 Ticket-Granting Ticket(TGT)最多可被重复使用 10 小时,并可续订长达一整周,除非管理员制定缩短有效期的策略。
- 被盗的 TGT 可以绕过 MFA、密码策略以及锁定保护。
- 超过 60% 的横向移动(lateral movement)活动会使用某种形式的 Kerberos 票据攻击。
- 使用智能卡(PKINIT)进行身份验证,可以阻止 90% 以上的 PtT 向量。
- 如果不强制轮换 KRBTGT,Golden Ticket 的滥用可能会持续数月。
下面的条形图突出了关键的与 Kerberos 相关的风险及缓解数据。
最终思考
Kerberos 票据是你王国的钥匙,必须像皇冠上的宝石一样受到保护。组织应当加固终端,缩短票据的有效期,并持续不懈地监控,因为攻击者行动迅速——他们会自动扫描网络,在短短几秒钟内获取 Kerberos 票据,然后在大多数团队意识到之前就能在各系统之间切换与推进。防御同样需要同等紧迫感——持续监控 Kerberos,并迅速关闭任何可疑会话。现在就强化你的认证系统,否则就可能看到入侵者利用你自己的凭据直接穿过大门。
常见问题(FAQ)
分享到
滥用 Entra ID 应用权限——工作原理与防御策略
AdminSDHolder 修改——工作原理与防御策略
AS-REP Roasting 攻击:工作原理与防御策略
Hafnium 攻击——工作原理与防御策略
DCSync 攻击解析:对 Active Directory 安全的威胁
Golden SAML 攻击终极指南
什么是 Golden Ticket 攻击?工作原理、检测与防护
gMSA 利用攻击与 Golden gMSA 攻击详解
DCShadow 攻击——工作原理、真实案例与防御策略
ChatGPT 提示注入(prompt injection):了解风险、示例与防范
NTDS.dit 提取攻击详解
理解 Pass-the-Hash(PtH)攻击
Kerberoasting 攻击——工作原理与防御策略
理解密码喷洒(password spraying)攻击
明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范
Zerologon 漏洞详解:风险、利用方式与缓解措施
勒索软件攻击完整指南
Skeleton Key 攻击:工作原理与检测方法
横向移动(Lateral Movement):它是什么、如何运作及防护措施
中间人(MITM)攻击:它们是什么,以及如何防范
为什么 PowerShell 对攻击者来说如此受欢迎?
4 种服务账号攻击及防护方法
如何防止恶意软件攻击影响您的业务
什么是凭证填充(Credential Stuffing)?
使用 PowerUpSQL 破坏 SQL Server
什么是 Mousejacking(鼠标劫持)攻击,以及如何防御
使用 Security Support Provider(SSP)窃取凭据
彩虹表攻击:工作原理与防御方法
深入了解密码攻击及其防止方法
LDAP Reconnaissance
通过 Pass-the-Cookie 攻击绕过 MFA
Silver Ticket 攻击