Golden Ticket – jak działa atak na Kerberos i przejęcie całej domeny Active Directory
Golden Ticket – jak działa atak na Kerberos i przejęcie całej domeny Active Directory
W świecie bezpieczeństwa Active Directory istnieją ataki, które pozwalają przejąć pojedyncze konto użytkownika, oraz takie, które mogą dać atakującemu praktycznie pełną kontrolę nad całą domeną.
Golden Ticket należy do tej drugiej kategorii.
Jest to jeden z najbardziej zaawansowanych ataków na środowiska Windows, ponieważ nie polega na kradzieży zwykłego hasła użytkownika.
Celem ataku jest specjalne konto Kerberos:
krbtgt
Jeżeli napastnik zdobędzie sekret tego konta, może tworzyć własne, fałszywe bilety Kerberos i przedstawiać się jako dowolny użytkownik w domenie.
W praktyce oznacza to możliwość stworzenia biletu administratora domeny bez znajomości jego hasła.
Czym jest Golden Ticket?
Golden Ticket to fałszywy Ticket Granting Ticket (TGT) wygenerowany przez atakującego przy użyciu hasha konta:
krbtgt
TGT jest pierwszym biletem otrzymywanym podczas uwierzytelniania Kerberos.
Normalnie proces wygląda tak:
Użytkownik
|
↓
Kontroler domeny
|
↓
TGT
|
↓
Bilety usług
|
↓
Dostęp do zasobów
Podczas ataku:
Atakujący
|
↓
Hash krbtgt
|
↓
Fałszywy TGT
|
↓
Dostęp jako wybrany użytkownik
Najważniejsza rzecz:
Kontroler domeny ufa takiemu biletowi, ponieważ został podpisany sekretem, którego używa Kerberos.
Dlaczego konto krbtgt jest tak ważne?
W każdej domenie Active Directory istnieje specjalne konto:
krbtgt
Nazwa pochodzi od:
Kerberos Ticket Granting Ticket
Jest to konto techniczne wykorzystywane przez usługę Kerberos.
Nie służy do:
- logowania użytkownika,
- codziennej administracji,
- uruchamiania aplikacji.
Jego zadaniem jest podpisywanie biletów Kerberos.
Można porównać je do klucza głównego systemu.
Jeżeli ktoś zdobędzie ten klucz:
może tworzyć własne „oryginalne” bilety.
Jak działa Kerberos bez ataku?
Przykład:
Użytkownik:
jan.kowalski
loguje się do domeny:
firma.local
Proces:
1. Żądanie uwierzytelnienia
Komputer kontaktuje się z kontrolerem domeny.
2. Otrzymanie TGT
Kontroler domeny tworzy bilet:
jan.kowalski
i podpisuje go kluczem krbtgt.
3. Dostęp do usług
Użytkownik chce wejść na:
\\fileserver
Otrzymuje Service Ticket.
Jak działa Golden Ticket?
Atakujący omija cały proces.
Nie pyta kontrolera domeny o bilet.
Sam go tworzy.
Potrzebuje:
- hasha NTLM konta krbtgt,
- informacji o domenie,
- SID domeny.
Następnie generuje:
TGT dla dowolnego użytkownika
Przykład:
Użytkownik:
Administrator
Grupy:
Domain Admins
Enterprise Admins
Schema Admins
Dla Active Directory taki bilet wygląda jak prawdziwy.
Golden Ticket krok po kroku
Etap 1 – przejęcie kontrolera domeny
Najczęściej atakujący musi najpierw zdobyć bardzo wysoki poziom dostępu.
Przykłady:
- przejęcie konta Domain Admin,
- wykorzystanie podatności,
- zainfekowanie serwera,
- błędna konfiguracja uprawnień.
Etap 2 – zdobycie sekretu krbtgt
Po uzyskaniu odpowiednich uprawnień możliwe jest pozyskanie informacji związanych z kontem:
krbtgt
To najważniejszy moment całego ataku.
Etap 3 – stworzenie fałszywego biletu
Atakujący tworzy TGT.
Może określić:
- nazwę użytkownika,
- grupy bezpieczeństwa,
- czas ważności.
Przykład:
Normalny użytkownik:
konto:
user123
grupy:
Users
Fałszywy bilet:
konto:
administrator
grupy:
Domain Admins
Enterprise Admins
Etap 4 – wykorzystanie biletu
Atakujący ładuje bilet do swojej sesji.
Następnie może uzyskać dostęp do:
- serwerów,
- udziałów sieciowych,
- usług domenowych.
Bez:
- hasła administratora,
- logowania administratora,
- MFA użytkownika.
Dlaczego Golden Ticket jest tak groźny?
Ponieważ pozwala ominąć wiele standardowych zabezpieczeń.
Przykład:
Firma posiada:
- silne hasła,
- MFA,
- blokady kont.
Atakujący posiada Golden Ticket.
Może:
- podszywać się pod użytkowników,
- uzyskiwać dostęp do usług,
- utrzymywać dostęp przez długi czas.
TIP administratora: Golden Ticket oznacza pełną kompromitację domeny
Jeżeli wykryto Golden Ticket:
nie należy traktować tego jako zwykłego włamania.
Oznacza to:
atakujący prawdopodobnie miał dostęp do kontrolera domeny lub równoważne uprawnienia.
W praktyce należy założyć:
- domena została przejęta,
- wszystkie konta uprzywilejowane są potencjalnie zagrożone.
Golden Ticket a Pass-the-Ticket
Oba ataki dotyczą Kerberos, ale różnią się mechanizmem.
| Cecha | Pass-the-Ticket | Golden Ticket |
|---|---|---|
| Co jest wykorzystywane | istniejący bilet | własny fałszywy TGT |
| Wymagany krbtgt | nie zawsze | tak |
| Poziom dostępu | zależny od biletu | praktycznie pełna domena |
| Trwałość | ograniczona czasem biletu | bardzo wysoka |
Golden Ticket kontra Silver Ticket
Często razem omawia się dwa ataki.
Golden Ticket
Cel:
krbtgt
Pozwala tworzyć:
TGT
Daje szeroki dostęp.
Silver Ticket
Cel:
konto usługi.
Przykład:
MSSQL
HTTP
CIFS
Pozwala stworzyć:
Service Ticket
dla konkretnej usługi.
Jest bardziej ograniczony.
Dlaczego zmiana hasła użytkowników nie pomaga?
To częste nieporozumienie.
Administrator może pomyśleć:
„Zmieniliśmy hasła wszystkim użytkownikom, problem rozwiązany.”
Nie w przypadku Golden Ticket.
Atak wykorzystuje:
krbtgt
a nie konto użytkownika.
Dlatego standardowa zmiana haseł może niczego nie zmienić.

Reset konta krbtgt – jak działa?
Po wykryciu Golden Ticket jednym z kluczowych działań jest:
reset hasła konta krbtgt.
Jednak ważna uwaga:
Microsoft zaleca wykonanie resetu dwukrotnie.
Dlaczego?
Active Directory przechowuje poprzedni klucz krbtgt, aby umożliwić płynną obsługę istniejących biletów.
Schemat:
Reset 1:
Stary klucz → poprzedni
Nowy klucz → aktywny
Reset 2:
Poprzedni klucz zostaje unieważniony
Dopiero wtedy stare bilety stają się bezużyteczne.
TIP administratora: nie resetuj krbtgt przypadkowo
Zmiana hasła krbtgt bez przygotowania może spowodować:
- problemy z usługami,
- błędy Kerberos,
- zakłócenia logowania.
Powinna być wykonana według procedury:
- analiza środowiska,
- sprawdzenie replikacji AD,
- pierwszy reset,
- odczekanie odpowiedniego czasu,
- drugi reset.
Jak wykrywać Golden Ticket?
Wykrycie jest trudne, ponieważ bilet może wyglądać poprawnie.
Administratorzy powinni analizować:
Nietypowy czas życia biletu
Standardowe bilety Kerberos mają ograniczony czas ważności.
Podejrzane:
- bardzo długie okresy ważności,
- nietypowe daty rozpoczęcia.
Nietypowe grupy użytkownika
Przykład:
Zwykły użytkownik:
user123
nagle posiada:
Domain Admins
Enterprise Admins
Logi bezpieczeństwa
Warto monitorować:
Event ID 4768
Żądania TGT.
Event ID 4769
Żądania Service Ticket.
Event ID 4624
Logowania.
Ochrona przed Golden Ticket
Nie istnieje pojedyncze zabezpieczenie.
Najważniejsze działania:
1. Ochrona kontrolerów domeny
DC powinny być:
- odseparowane,
- aktualizowane,
- monitorowane.
2. Ograniczenie Domain Admin
Nie każdy administrator powinien posiadać:
Domain Admin
3. Tiering administracyjny
Konta Tier 0 powinny działać tylko na:
- kontrolerach domeny,
- dedykowanych stacjach administracyjnych.
4. MFA dla administratorów
Zmniejsza ryzyko przejęcia kont.
5. Monitoring Active Directory
Warto wdrożyć:
- SIEM,
- analizę logów,
- alerty dotyczące kont uprzywilejowanych.
Warto wiedzieć: Golden Ticket może działać bardzo długo
Atakujący nie musi utrzymywać stałego połączenia.
Może stworzyć bilet i wykorzystać go później.
Dlatego:
- usunięcie jednego konta,
- zmiana hasła administratora,
nie zawsze rozwiązuje problem.
Podsumowanie
Golden Ticket jest jednym z najpoważniejszych scenariuszy ataku na Active Directory.
Nie polega na złamaniu hasła użytkownika.
Atakujący przejmuje mechanizm zaufania Kerberos poprzez zdobycie sekretu konta:
krbtgt
Skutkiem może być:
- podszywanie się pod dowolnego użytkownika,
- dostęp do zasobów domeny,
- długotrwałe utrzymanie dostępu.
Dlatego ochrona przed Golden Ticket wymaga przede wszystkim:
ochrony kontrolerów domeny, ograniczenia uprawnień administracyjnych, segmentacji dostępu oraz stałego monitorowania Active Directory.
W dobrze zaprojektowanej infrastrukturze administrator zakłada nie tylko ochronę przed wejściem do sieci, ale również ograniczenie skutków sytuacji, w której atakujący uzyska wysoki poziom dostępu.






