Golden Ticket – jak działa atak na Kerberos i przejęcie całej domeny Active Directory
Cyberbezpieczeństwo

Golden Ticket – jak działa atak na Kerberos i przejęcie całej domeny Active Directory

Golden Ticket – jak działa atak na Kerberos i przejęcie całej domeny Active Directory

W świecie bezpieczeństwa Active Directory istnieją ataki, które pozwalają przejąć pojedyncze konto użytkownika, oraz takie, które mogą dać atakującemu praktycznie pełną kontrolę nad całą domeną.

Golden Ticket należy do tej drugiej kategorii.

Jest to jeden z najbardziej zaawansowanych ataków na środowiska Windows, ponieważ nie polega na kradzieży zwykłego hasła użytkownika.

Celem ataku jest specjalne konto Kerberos:

krbtgt

Jeżeli napastnik zdobędzie sekret tego konta, może tworzyć własne, fałszywe bilety Kerberos i przedstawiać się jako dowolny użytkownik w domenie.

W praktyce oznacza to możliwość stworzenia biletu administratora domeny bez znajomości jego hasła.


Czym jest Golden Ticket?

Golden Ticket to fałszywy Ticket Granting Ticket (TGT) wygenerowany przez atakującego przy użyciu hasha konta:

krbtgt

TGT jest pierwszym biletem otrzymywanym podczas uwierzytelniania Kerberos.

Normalnie proces wygląda tak:

Użytkownik
     |
     ↓
Kontroler domeny
     |
     ↓
TGT
     |
     ↓
Bilety usług
     |
     ↓
Dostęp do zasobów

Podczas ataku:

Atakujący

     |
     ↓

Hash krbtgt

     |
     ↓

Fałszywy TGT

     |
     ↓

Dostęp jako wybrany użytkownik

Najważniejsza rzecz:

Kontroler domeny ufa takiemu biletowi, ponieważ został podpisany sekretem, którego używa Kerberos.


Dlaczego konto krbtgt jest tak ważne?

W każdej domenie Active Directory istnieje specjalne konto:

krbtgt

Nazwa pochodzi od:

Kerberos Ticket Granting Ticket

Jest to konto techniczne wykorzystywane przez usługę Kerberos.

Nie służy do:

  • logowania użytkownika,
  • codziennej administracji,
  • uruchamiania aplikacji.

Jego zadaniem jest podpisywanie biletów Kerberos.

Można porównać je do klucza głównego systemu.

Jeżeli ktoś zdobędzie ten klucz:

może tworzyć własne „oryginalne” bilety.


Jak działa Kerberos bez ataku?

Przykład:

Użytkownik:

jan.kowalski

loguje się do domeny:

firma.local

Proces:

1. Żądanie uwierzytelnienia

Komputer kontaktuje się z kontrolerem domeny.


2. Otrzymanie TGT

Kontroler domeny tworzy bilet:

jan.kowalski

i podpisuje go kluczem krbtgt.


3. Dostęp do usług

Użytkownik chce wejść na:

\\fileserver

Otrzymuje Service Ticket.


Jak działa Golden Ticket?

Atakujący omija cały proces.

Nie pyta kontrolera domeny o bilet.

Sam go tworzy.

Potrzebuje:

  • hasha NTLM konta krbtgt,
  • informacji o domenie,
  • SID domeny.

Następnie generuje:

TGT dla dowolnego użytkownika

Przykład:

Użytkownik:
Administrator

Grupy:
Domain Admins
Enterprise Admins
Schema Admins

Dla Active Directory taki bilet wygląda jak prawdziwy.


Golden Ticket krok po kroku

Etap 1 – przejęcie kontrolera domeny

Najczęściej atakujący musi najpierw zdobyć bardzo wysoki poziom dostępu.

Przykłady:

  • przejęcie konta Domain Admin,
  • wykorzystanie podatności,
  • zainfekowanie serwera,
  • błędna konfiguracja uprawnień.

Etap 2 – zdobycie sekretu krbtgt

Po uzyskaniu odpowiednich uprawnień możliwe jest pozyskanie informacji związanych z kontem:

krbtgt

To najważniejszy moment całego ataku.


Etap 3 – stworzenie fałszywego biletu

Atakujący tworzy TGT.

Może określić:

  • nazwę użytkownika,
  • grupy bezpieczeństwa,
  • czas ważności.

Przykład:

Normalny użytkownik:

konto:
user123

grupy:
Users

Fałszywy bilet:

konto:
administrator

grupy:
Domain Admins
Enterprise Admins

Etap 4 – wykorzystanie biletu

Atakujący ładuje bilet do swojej sesji.

Następnie może uzyskać dostęp do:

  • serwerów,
  • udziałów sieciowych,
  • usług domenowych.

Bez:

  • hasła administratora,
  • logowania administratora,
  • MFA użytkownika.

Dlaczego Golden Ticket jest tak groźny?

Ponieważ pozwala ominąć wiele standardowych zabezpieczeń.

Przykład:

Firma posiada:

  • silne hasła,
  • MFA,
  • blokady kont.

Atakujący posiada Golden Ticket.

Może:

  • podszywać się pod użytkowników,
  • uzyskiwać dostęp do usług,
  • utrzymywać dostęp przez długi czas.

TIP administratora: Golden Ticket oznacza pełną kompromitację domeny

Jeżeli wykryto Golden Ticket:

nie należy traktować tego jako zwykłego włamania.

Oznacza to:

atakujący prawdopodobnie miał dostęp do kontrolera domeny lub równoważne uprawnienia.

W praktyce należy założyć:

  • domena została przejęta,
  • wszystkie konta uprzywilejowane są potencjalnie zagrożone.

Golden Ticket a Pass-the-Ticket

Oba ataki dotyczą Kerberos, ale różnią się mechanizmem.

Cecha Pass-the-Ticket Golden Ticket
Co jest wykorzystywane istniejący bilet własny fałszywy TGT
Wymagany krbtgt nie zawsze tak
Poziom dostępu zależny od biletu praktycznie pełna domena
Trwałość ograniczona czasem biletu bardzo wysoka

Golden Ticket kontra Silver Ticket

Często razem omawia się dwa ataki.

Golden Ticket

Cel:

krbtgt

Pozwala tworzyć:

TGT

Daje szeroki dostęp.


Silver Ticket

Cel:

konto usługi.

Przykład:

MSSQL
HTTP
CIFS

Pozwala stworzyć:

Service Ticket

dla konkretnej usługi.

Jest bardziej ograniczony.


Dlaczego zmiana hasła użytkowników nie pomaga?

To częste nieporozumienie.

Administrator może pomyśleć:

„Zmieniliśmy hasła wszystkim użytkownikom, problem rozwiązany.”

Nie w przypadku Golden Ticket.

Atak wykorzystuje:

krbtgt

a nie konto użytkownika.

Dlatego standardowa zmiana haseł może niczego nie zmienić.

Golden Ticket – jak działa atak na Kerberos i przejęcie całej domeny Active Directory
Golden Ticket – jak działa atak na Kerberos i przejęcie całej domeny Active Directory

Reset konta krbtgt – jak działa?

Po wykryciu Golden Ticket jednym z kluczowych działań jest:

reset hasła konta krbtgt.

Jednak ważna uwaga:

Microsoft zaleca wykonanie resetu dwukrotnie.

Dlaczego?

Active Directory przechowuje poprzedni klucz krbtgt, aby umożliwić płynną obsługę istniejących biletów.

Schemat:

Reset 1:
Stary klucz → poprzedni

Nowy klucz → aktywny
Reset 2:
Poprzedni klucz zostaje unieważniony

Dopiero wtedy stare bilety stają się bezużyteczne.


TIP administratora: nie resetuj krbtgt przypadkowo

Zmiana hasła krbtgt bez przygotowania może spowodować:

  • problemy z usługami,
  • błędy Kerberos,
  • zakłócenia logowania.

Powinna być wykonana według procedury:

  1. analiza środowiska,
  2. sprawdzenie replikacji AD,
  3. pierwszy reset,
  4. odczekanie odpowiedniego czasu,
  5. drugi reset.

Jak wykrywać Golden Ticket?

Wykrycie jest trudne, ponieważ bilet może wyglądać poprawnie.

Administratorzy powinni analizować:


Nietypowy czas życia biletu

Standardowe bilety Kerberos mają ograniczony czas ważności.

Podejrzane:

  • bardzo długie okresy ważności,
  • nietypowe daty rozpoczęcia.

Nietypowe grupy użytkownika

Przykład:

Zwykły użytkownik:

user123

nagle posiada:

Domain Admins
Enterprise Admins

Logi bezpieczeństwa

Warto monitorować:

Event ID 4768

Żądania TGT.

Event ID 4769

Żądania Service Ticket.

Event ID 4624

Logowania.


Ochrona przed Golden Ticket

Nie istnieje pojedyncze zabezpieczenie.

Najważniejsze działania:


1. Ochrona kontrolerów domeny

DC powinny być:

  • odseparowane,
  • aktualizowane,
  • monitorowane.

2. Ograniczenie Domain Admin

Nie każdy administrator powinien posiadać:

Domain Admin

3. Tiering administracyjny

Konta Tier 0 powinny działać tylko na:

  • kontrolerach domeny,
  • dedykowanych stacjach administracyjnych.

4. MFA dla administratorów

Zmniejsza ryzyko przejęcia kont.


5. Monitoring Active Directory

Warto wdrożyć:

  • SIEM,
  • analizę logów,
  • alerty dotyczące kont uprzywilejowanych.

Warto wiedzieć: Golden Ticket może działać bardzo długo

Atakujący nie musi utrzymywać stałego połączenia.

Może stworzyć bilet i wykorzystać go później.

Dlatego:

  • usunięcie jednego konta,
  • zmiana hasła administratora,

nie zawsze rozwiązuje problem.


Podsumowanie

Golden Ticket jest jednym z najpoważniejszych scenariuszy ataku na Active Directory.

Nie polega na złamaniu hasła użytkownika.

Atakujący przejmuje mechanizm zaufania Kerberos poprzez zdobycie sekretu konta:

krbtgt

Skutkiem może być:

  • podszywanie się pod dowolnego użytkownika,
  • dostęp do zasobów domeny,
  • długotrwałe utrzymanie dostępu.

Dlatego ochrona przed Golden Ticket wymaga przede wszystkim:

ochrony kontrolerów domeny, ograniczenia uprawnień administracyjnych, segmentacji dostępu oraz stałego monitorowania Active Directory.

W dobrze zaprojektowanej infrastrukturze administrator zakłada nie tylko ochronę przed wejściem do sieci, ale również ograniczenie skutków sytuacji, w której atakujący uzyska wysoki poziom dostępu.

Polecane wpisy
Ataki na API w 2025 roku – jak chronić krytyczne interfejsy aplikacji?
Ataki na API w 2025 roku – jak chronić krytyczne interfejsy aplikacji?

🛡️ Ataki na API w 2025 roku – jak chronić krytyczne interfejsy aplikacji? 🔍 Co to są ataki na API? Czytaj dalej

Certyfikaty cyfrowe i infrastruktura klucza publicznego (PKI): Rola urzędów certyfikacji (CA) w weryfikacji tożsamości i zarządzaniu kluczami publicznymi
Certyfikaty cyfrowe i infrastruktura klucza publicznego (PKI): Rola urzędów certyfikacji (CA) w weryfikacji tożsamości i zarządzaniu kluczami publicznymi

🔐 Certyfikaty cyfrowe i infrastruktura klucza publicznego (PKI): Rola urzędów certyfikacji (CA) w weryfikacji tożsamości i zarządzaniu kluczami publicznymi W Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.