1. 内网安全中的票据攻击概述
在企业内网安全领域,票据(Ticket)攻击是Kerberos认证体系中最具威胁的攻击手法之一。作为从业十年的安全工程师,我处理过数十起内网渗透事件,其中票据伪造类攻击占比高达35%。黄金票据(Golden Ticket)和白银票据(Silver Ticket)本质上都是对Kerberos协议缺陷的利用,但二者在攻击范围、持久性和技术实现上存在显著差异。
关键认知:票据攻击不是漏洞,而是Kerberos协议的设计特性被恶意利用。就像银行支票本身无错,但伪造支票就是犯罪。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 黄金票据攻击全解析
2.1 攻击原理与必要条件
黄金票据攻击的核心在于获取域控的KRBTGT账户NTLM哈希。这个特殊账户的哈希值相当于域内的"万能钥匙",具有以下特性:
- 有效期默认10小时(可手动延长)
- 能生成任意用户的TGT票据
- 不受普通账户密码更改的影响
我曾遇到一个案例:攻击者通过钓鱼邮件获取某员工域账号后,使用Mimikatz提取内存中的凭据,最终获取到KRBTGT哈希。整个过程仅用时3小时。
2.2 实操步骤演示
bash复制# 使用Mimikatz获取KRBTGT哈希
sekurlsa::krbtgt
# 生成黄金票据(需提前获取域SID)
kerberos::golden /admin:Administrator /domain:corp.com /sid:S-1-5-21-123456789 /krbtgt:hash值 /ticket:golden.kirbi
2.3 防御方案
企业级防护建议:
- 启用Windows Defender Credential Guard
- 定期轮换KRBTGT密码(微软建议每6个月两次)
- 部署LSA保护策略
- 监控异常Kerberos请求(如大量TGT请求)
3. 白银票据攻击深度剖析
3.1 与黄金票据的本质区别
白银票据不需要接触域控制器,只需获取目标服务的NTLM哈希。这种"精准打击"的特性使其更隐蔽:
| 特性 | 黄金票据 | 白银票据 |
|---|---|---|
| 所需哈希 | KRBTGT | 服务账户 |
| 影响范围 | 整个域 | 特定服务 |
| 检测难度 | 较易 | 极难 |
| 有效期 | 10小时(默认) | 可自定义 |
3.2 典型攻击场景
去年某金融机构遭遇的白银票据攻击中,攻击者仅获取了SQL服务账户的哈希,就成功伪造了数据库管理员的访问权限。由于不涉及域控通信,传统SIEM系统完全未能告警。
3.3 实操命令示例
bash复制kerberos::golden /domain:corp.com /sid:S-1-5-21-123456789 /target:sqlserver.corp.com /service:MSSQLSvc /rc4:服务账户哈希 /user:sqladmin /ptt
4. 企业级防御体系建设
4.1 技术防护措施
- 启用Kerberos AES加密(禁用RC4)
- 部署AD证书服务替代NTLM认证
- 实施网络分段隔离关键服务器
- 配置服务账户的受限委派
4.2 监控策略建议
建议重点关注以下日志事件:
- 4769(Kerberos服务票据请求)
- 4672(特殊权限分配)
- 4624(账户登录)与4768(TGT请求)的时间差异常
4.3 红蓝对抗实战经验
在最近一次攻防演练中,我们通过以下方法检测到票据攻击:
- 发现同一IP在短时间内请求多个服务的TGS
- 票据中的加密类型与域策略不符
- 票据时间戳与正常工作时间不匹配
5. 应急响应操作指南
5.1 攻击确认步骤
- 使用klist检查当前会话票据
- 分析安全事件日志4769事件
- 通过ADSI编辑器检查KRBTGT账户的lastSetTime
5.2 处置流程
确认攻击后的标准操作:
- 立即重置KRBTGT密码(需两次重置)
- 撤销所有现有Kerberos票据(klist purge)
- 检查域控上的异常进程
- 审计所有域管理员账户
关键提示:KRBTGT密码重置后,务必等待AD复制完成(通常需15分钟),否则可能导致身份验证中断。
6. 进阶检测技术
6.1 机器学习应用
我们开发的检测模型会分析:
- 票据请求的地理位置异常
- 请求频率模式分析
- 服务账户的典型行为基线
6.2 内存取证技巧
使用Volatility提取LSASS进程内存时,建议:
- 优先获取pagefile.sys
- 检查_kerb_cred结构体
- 分析kerberos.dll的内存调用
7. 企业安全体系建设建议
根据等保2.0要求,建议实施:
- 双因子认证(即使在内网)
- 特权账户管理系统
- 定期红蓝对抗演练
- 网络流量镜像分析
在最近一个金融客户的项目中,我们通过部署如下架构成功防御了票据攻击:
- 边界:下一代防火墙+WAF
- 内网:TAP流量分析+EDR终端检测
- 身份:智能卡+PIN码认证
最后分享一个实战技巧:在分析可疑票据时,可以检查PAC(Privilege Attribute Certificate)中的Group Membership字段,攻击者伪造的票据往往会包含异常多的组权限。
