خیلی وقت ها اسم Golden Ticket و Silver Ticket رو کنار هم میشنویم.
ولی این دوتا دقیقاً یک چیز نیستن ، تفاوت اصلیشون توی اینه که مهاجم با چه Keyای Ticket رو جعل میکنه و در نهایت قراره به کجا دسترسی بگیره.
در Golden Ticket:
KRBTGT Key
⬇️
Forged TGT
⬇️
Service Tickets
یعنی مهاجم به Key مربوط به KRBTGT دسترسی داره و میتونه یک TGT جعلی بسازه.
اما در Silver Ticket داستان فرق میکنه:
Service / Computer Account Key
⬇️
Forged TGS
⬇️
Target Service
اینجا مهاجم TGT رو جعل نمیکنه.
مستقیماً یک Service Ticket یا همون TGS جعلی برای یک سرویس مشخص میسازه.
مثلاً سرویسهایی مثل:
🔹 CIFS
🔹 HTTP
🔹 HOST
🔹 MSSQLSvc
بعد Ticket برای همون Target Service استفاده میشه.
حالا از دید Detection یک نکته جالب داریم.
فرض کن روی یک Server یک Kerberos Logon در Event ID 4624 میبینیم.
ولی وقتی میریم سراغ Domain Controller، برای همون User، Source و Service یک 4769 منطقی پیدا نمیکنیم ،این میتونه مشکوک باشه.
ولی هنوز نمیتونیم بگیم:
«خب، پس حتماً Silver Ticket داریم.»
چرا؟
چون ممکنه Ticket قبلاً صادر شده باشه و از Cache استفاده شده باشه ، یا اصلاً Logها کامل نباشن.
پس بهتره فقط روی یک Event تمرکز نکنیم.
باید ببینیم بعد از Authentication چه اتفاقی افتاده.
مثلاً:
4624
⬇️
4672
⬇️
5140 / 5145
⬇️
4688
⬇️
WinRM / RDP / WMI / SQL / Service Activity
حالا یک قدم هم برگردیم عقب ، خود Service Account رو بررسی کنیم.
چندتا SPN داره؟
چه Privilegeهایی داره؟
اPassword یا Credential اون چقدر امنه؟
آیا همین Account برای چند Service استفاده شده؟
📌 این قسمت مهمه
چون یک Service Account ضعیف، مخصوصاً اگر Privilege بالایی هم داشته باشه، میتونه تبدیل به یک نقطه خیلی جدی برای ادامه Attack Chain بشه.
اگر بخوام خیلی خلاصه تفاوت این دوتا رو بگم:
🎫 Golden Ticket
KRBTGT Key → TGT → Domain-wide potential
🎫 Silver Ticket
Service Key → TGS → Specific Service
و از سمت دفاع هم داستان فقط Detection نیست.
اService Accountها باید تا جای ممکن Passwordهای طولانی و تصادفی داشته باشن.
استفاده از gMSA میتونه کمک بزرگی باشه.
اPrivilegeهای اضافه هم باید از این Accountها گرفته بشه.
و روی Target Serverها هم باید Telemetry مناسبی داشته باشیم تا بتونیم رفتار مشکوک بعد از Authentication رو ببینیم.
در Active Directory خیلی وقتها خود Ticket مشکل اصلی نیست.
مشکل اینه که پشت اون Ticket چه Keyای قرار داره و اون Key به چه سرویس هایی دسترسی میده.
@KavehOffSec
#ActiveDirectory #SilverTicket #Kerberos #RedTeam
