Pass-the-Ticket – mechanizm działania ataku na bilety Kerberos w Active Directory
Pass-the-Ticket – mechanizm działania ataku na bilety Kerberos w Active Directory
W środowisku Active Directory uwierzytelnianie użytkowników coraz częściej opiera się na protokole Kerberos. Jest on szybszy, bezpieczniejszy i bardziej funkcjonalny niż starszy NTLM.
Jednak nawet nowoczesne mechanizmy uwierzytelniania mogą zostać wykorzystane przez atakujących.
W przypadku Kerberosa celem nie jest hasło ani hash NTLM.
Celem są:
bilety uwierzytelniające Kerberos.
Technika wykorzystująca skradzione bilety nosi nazwę:
Pass-the-Ticket (PtT).
Jest to jedna z najważniejszych metod wykorzystywanych podczas zaawansowanych ataków na domeny Windows, szczególnie po uzyskaniu dostępu do stacji roboczej administratora lub serwera.
Czym jest Pass-the-Ticket?
Pass-the-Ticket to technika, w której atakujący przejmuje istniejący bilet Kerberos i wykorzystuje go do uzyskania dostępu do zasobów bez znajomości hasła użytkownika.
W uproszczeniu:
Normalne logowanie:
Użytkownik
|
↓
Hasło
|
↓
Kontroler domeny
|
↓
Bilet Kerberos
|
↓
Dostęp do usług
Atak Pass-the-Ticket:
Skradziony bilet Kerberos
|
↓
Wstrzyknięcie do sesji
|
↓
Dostęp do usług
Atakujący nie musi znać:
- hasła,
- hashy NTLM,
- danych logowania użytkownika.
Wykorzystuje istniejący dowód uwierzytelnienia.
Jak działa Kerberos w Active Directory?
Aby zrozumieć Pass-the-Ticket, trzeba najpierw poznać podstawy działania Kerberos.
Kerberos wykorzystuje trzy główne elementy:
Klient
Czyli komputer użytkownika.
Przykład:
PC-001
KDC (Key Distribution Center)
Usługa działająca na kontrolerze domeny.
Składa się z:
- Authentication Service (AS),
- Ticket Granting Service (TGS).
Usługa docelowa
Przykład:
fileserver.firma.local
Proces normalnego logowania Kerberos
Użytkownik wpisuje login i hasło.
Następnie:
1. Pobranie TGT
Klient kontaktuje się z kontrolerem domeny.
Otrzymuje:
Ticket Granting Ticket (TGT)
Jest to bilet potwierdzający:
„Ten użytkownik został poprawnie uwierzytelniony.”
2. Pobranie biletu usługi
Gdy użytkownik chce wejść na serwer:
\\fileserver
komputer prosi KDC o:
Service Ticket (TGS)
3. Dostęp do zasobu
Serwer sprawdza bilet.
Jeżeli wszystko się zgadza:
dostęp zostaje przyznany.
Gdzie pojawia się problem?
Bilety Kerberos są przechowywane w pamięci systemu.
Między innymi w:
LSASS (Local Security Authority Subsystem Service)
LSASS zarządza między innymi:
- tokenami użytkowników,
- sesjami logowania,
- biletami Kerberos.
Jeżeli atakujący uzyska odpowiednie uprawnienia na komputerze, może próbować pozyskać te dane.
Pass-the-Ticket krok po kroku
Etap 1 – zdobycie dostępu do systemu
Atakujący musi najpierw uzyskać dostęp.
Przykłady:
- phishing,
- malware,
- wykorzystanie podatności,
- przejęcie konta użytkownika.
Przykład:
Laptop administratora
Etap 2 – kradzież biletu Kerberos
Atakujący analizuje aktywne sesje.
Może znaleźć:
Użytkownik:
admin.firma
Ticket:
krbtgt
lub:
cifs/server01.firma.local
Etap 3 – wykorzystanie biletu
Skradziony bilet zostaje załadowany do sesji atakującego.
Od tego momentu system traktuje go jako prawidłowe uwierzytelnienie.
Przykład:
Atakujący:
nie zna hasła administratora
ale posiada:
ważny bilet Kerberos administratora
Efekt:
dostęp może zostać uzyskany.
Najgroźniejszy wariant – kradzież TGT
Nie wszystkie bilety mają taką samą wartość.
Najcenniejszy jest:
TGT (Ticket Granting Ticket).
Dlaczego?
Ponieważ pozwala uzyskiwać kolejne bilety usług.
Schemat:
Skradziony TGT
|
↓
Żądanie Service Ticket
|
↓
Dostęp do wielu usług
Golden Ticket – specjalny przypadek Pass-the-Ticket
Jednym z najbardziej znanych wariantów jest:
Golden Ticket.
Nie polega on na kradzieży istniejącego biletu.
Atakujący sam tworzy fałszywy TGT.
Do tego potrzebuje:
- hash konta krbtgt,
- pełnej kontroli nad domeną.
Konto:
krbtgt
jest specjalnym kontem Active Directory używanym przez Kerberos.
Jeżeli atakujący zdobędzie jego sekret:
może tworzyć własne bilety.
Przykład ataku Golden Ticket
Normalnie:
Użytkownik
|
↓
Kontroler domeny
|
↓
Prawdziwy TGT
Po przejęciu krbtgt:
Atakujący
|
↓
Fałszywy TGT
|
↓
Dostęp jako administrator domeny
To jeden z najpoważniejszych scenariuszy kompromitacji Active Directory.

Pass-the-Ticket vs Pass-the-Hash
Obie techniki są często mylone.
| Cecha | Pass-the-Hash | Pass-the-Ticket |
|---|---|---|
| Cel ataku | Hash NTLM | Bilet Kerberos |
| Protokół | NTLM | Kerberos |
| Potrzebne hasło | Nie | Nie |
| Wykorzystanie | Hash | Token uwierzytelniający |
| Typowy cel | Konta administratorów | Konta uprzywilejowane |
Praktyczny scenariusz w firmie
Firma:
firma.local
Administrator:
admin.jan
Atak:
- Laptop administratora zostaje zainfekowany.
- Malware uzyskuje dostęp do sesji.
- Pobiera bilet Kerberos.
- Atakujący używa biletu na serwerze plików.
- Następnie próbuje uzyskać dostęp do kolejnych usług.
Schemat:
Laptop administratora
|
↓
Skradziony Ticket
|
↓
File Server
|
↓
Serwery aplikacji
TIP administratora: nie używaj kont Domain Admin na komputerach użytkowników
To jeden z najważniejszych błędów w Active Directory.
Zły model:
Administrator domeny
|
↓
Laptop użytkownika
Jeżeli laptop zostanie przejęty:
konto administratora jest zagrożone.
Lepszy model:
Konto zwykłe
|
Codzienna praca
Konto administracyjne
|
Dedykowana stacja administracyjna
Jak chronić Active Directory przed Pass-the-Ticket?
1. Administrative Tiering
Rozdziel konta według poziomu dostępu.
Przykład:
Tier 0:
- Domain Admin,
- Enterprise Admin.
Tier 1:
- administratorzy serwerów.
Tier 2:
- administratorzy komputerów.
2. Protected Users Group
Konta szczególnie ważne warto dodać do:
Protected Users
Ogranicza to między innymi:
- przechowywanie poświadczeń,
- delegację Kerberos,
- starsze mechanizmy uwierzytelniania.
3. Microsoft Defender Credential Guard
Credential Guard izoluje dane uwierzytelniające od standardowego systemu.
Zmniejsza ryzyko kradzieży:
- hashy,
- tokenów,
- biletów.
4. MFA dla administratorów
Skradziony bilet jest groźny, ale MFA dodatkowo zwiększa poziom ochrony kont.
Najlepiej stosować:
- FIDO2,
- Windows Hello for Business,
- klucze sprzętowe.
5. Ochrona kontrolerów domeny
Kontrolery domeny powinny być:
- odseparowane,
- monitorowane,
- dostępne tylko dla administratorów Tier 0.
Przejęcie kontrolera domeny często oznacza pełną kontrolę nad środowiskiem.
Wykrywanie Pass-the-Ticket
Administratorzy powinni analizować:
Nietypowe bilety Kerberos
Podejrzane sytuacje:
- użytkownik loguje się z dwóch lokalizacji,
- bilet pojawia się na nietypowym komputerze,
- konto administratora używane jest poza stacją administracyjną.
Logi Windows Security
Warto monitorować:
Event ID 4768
Żądanie TGT.
Event ID 4769
Żądanie Service Ticket.
Event ID 4624
Udane logowanie.
Warto wiedzieć: Kerberos jest bezpieczny, ale źle zabezpieczone środowisko nadal jest zagrożone
Sam protokół Kerberos nie jest problemem.
Problemem jest:
- nadmiar uprawnień,
- brak segmentacji,
- logowanie administratorów wszędzie,
- brak monitoringu.
Nawet najlepszy mechanizm uwierzytelniania nie ochroni organizacji, jeżeli konto Domain Admin działa codziennie na zwykłym laptopie.
Podsumowanie
Pass-the-Ticket pokazuje, że współczesne ataki coraz rzadziej polegają na łamaniu haseł.
Celem stają się:
- bilety Kerberos,
- tokeny sesji,
- poświadczenia znajdujące się w pamięci systemu.
Największe ryzyko występuje wtedy, gdy:
- administratorzy korzystają z tych samych kont do pracy i administracji,
- brak jest tieringu,
- kontrolery domeny są słabo chronione.
Skuteczna ochrona Active Directory wymaga połączenia kilku elementów:
Kerberos + MFA + Protected Users + Credential Guard + Administrative Tiering + monitoring logów.
Dobrze zabezpieczona domena nie zakłada, że atak nigdy się nie wydarzy.
Projektuje się ją tak, aby nawet po przejęciu jednego komputera atakujący nie mógł przejąć całej infrastruktury.






