Pass-the-Ticket – mechanizm działania ataku na bilety Kerberos w Active Directory
Cyberbezpieczeństwo

Pass-the-Ticket – mechanizm działania ataku na bilety Kerberos w Active Directory

Pass-the-Ticket – mechanizm działania ataku na bilety Kerberos w Active Directory

W środowisku Active Directory uwierzytelnianie użytkowników coraz częściej opiera się na protokole Kerberos. Jest on szybszy, bezpieczniejszy i bardziej funkcjonalny niż starszy NTLM.

Jednak nawet nowoczesne mechanizmy uwierzytelniania mogą zostać wykorzystane przez atakujących.

W przypadku Kerberosa celem nie jest hasło ani hash NTLM.

Celem są:

bilety uwierzytelniające Kerberos.

Technika wykorzystująca skradzione bilety nosi nazwę:

Pass-the-Ticket (PtT).

Jest to jedna z najważniejszych metod wykorzystywanych podczas zaawansowanych ataków na domeny Windows, szczególnie po uzyskaniu dostępu do stacji roboczej administratora lub serwera.


Czym jest Pass-the-Ticket?

Pass-the-Ticket to technika, w której atakujący przejmuje istniejący bilet Kerberos i wykorzystuje go do uzyskania dostępu do zasobów bez znajomości hasła użytkownika.

W uproszczeniu:

Normalne logowanie:

Użytkownik
     |
     ↓
Hasło
     |
     ↓
Kontroler domeny
     |
     ↓
Bilet Kerberos
     |
     ↓
Dostęp do usług

Atak Pass-the-Ticket:

Skradziony bilet Kerberos
          |
          ↓
Wstrzyknięcie do sesji
          |
          ↓
Dostęp do usług

Atakujący nie musi znać:

  • hasła,
  • hashy NTLM,
  • danych logowania użytkownika.

Wykorzystuje istniejący dowód uwierzytelnienia.


Jak działa Kerberos w Active Directory?

Aby zrozumieć Pass-the-Ticket, trzeba najpierw poznać podstawy działania Kerberos.

Kerberos wykorzystuje trzy główne elementy:

Klient

Czyli komputer użytkownika.

Przykład:

PC-001

KDC (Key Distribution Center)

Usługa działająca na kontrolerze domeny.

Składa się z:

  • Authentication Service (AS),
  • Ticket Granting Service (TGS).

Usługa docelowa

Przykład:

fileserver.firma.local

Proces normalnego logowania Kerberos

Użytkownik wpisuje login i hasło.

Następnie:

1. Pobranie TGT

Klient kontaktuje się z kontrolerem domeny.

Otrzymuje:

Ticket Granting Ticket (TGT)

Jest to bilet potwierdzający:

„Ten użytkownik został poprawnie uwierzytelniony.”


2. Pobranie biletu usługi

Gdy użytkownik chce wejść na serwer:

\\fileserver

komputer prosi KDC o:

Service Ticket (TGS)


3. Dostęp do zasobu

Serwer sprawdza bilet.

Jeżeli wszystko się zgadza:

dostęp zostaje przyznany.


Gdzie pojawia się problem?

Bilety Kerberos są przechowywane w pamięci systemu.

Między innymi w:

LSASS (Local Security Authority Subsystem Service)

LSASS zarządza między innymi:

  • tokenami użytkowników,
  • sesjami logowania,
  • biletami Kerberos.

Jeżeli atakujący uzyska odpowiednie uprawnienia na komputerze, może próbować pozyskać te dane.


Pass-the-Ticket krok po kroku

Etap 1 – zdobycie dostępu do systemu

Atakujący musi najpierw uzyskać dostęp.

Przykłady:

  • phishing,
  • malware,
  • wykorzystanie podatności,
  • przejęcie konta użytkownika.

Przykład:

Laptop administratora

Etap 2 – kradzież biletu Kerberos

Atakujący analizuje aktywne sesje.

Może znaleźć:

Użytkownik:
admin.firma

Ticket:
krbtgt

lub:

cifs/server01.firma.local

Etap 3 – wykorzystanie biletu

Skradziony bilet zostaje załadowany do sesji atakującego.

Od tego momentu system traktuje go jako prawidłowe uwierzytelnienie.

Przykład:

Atakujący:

nie zna hasła administratora

ale posiada:

ważny bilet Kerberos administratora

Efekt:

dostęp może zostać uzyskany.


Najgroźniejszy wariant – kradzież TGT

Nie wszystkie bilety mają taką samą wartość.

Najcenniejszy jest:

TGT (Ticket Granting Ticket).

Dlaczego?

Ponieważ pozwala uzyskiwać kolejne bilety usług.

Schemat:

Skradziony TGT
       |
       ↓
Żądanie Service Ticket
       |
       ↓
Dostęp do wielu usług

Golden Ticket – specjalny przypadek Pass-the-Ticket

Jednym z najbardziej znanych wariantów jest:

Golden Ticket.

Nie polega on na kradzieży istniejącego biletu.

Atakujący sam tworzy fałszywy TGT.

Do tego potrzebuje:

  • hash konta krbtgt,
  • pełnej kontroli nad domeną.

Konto:

krbtgt

jest specjalnym kontem Active Directory używanym przez Kerberos.

Jeżeli atakujący zdobędzie jego sekret:

może tworzyć własne bilety.


Przykład ataku Golden Ticket

Normalnie:

Użytkownik
     |
     ↓
Kontroler domeny
     |
     ↓
Prawdziwy TGT

Po przejęciu krbtgt:

Atakujący
     |
     ↓
Fałszywy TGT
     |
     ↓
Dostęp jako administrator domeny

To jeden z najpoważniejszych scenariuszy kompromitacji Active Directory.

Pass-the-Ticket – mechanizm działania ataku na bilety Kerberos w Active Directory
Pass-the-Ticket – mechanizm działania ataku na bilety Kerberos w Active Directory

Pass-the-Ticket vs Pass-the-Hash

Obie techniki są często mylone.

Cecha Pass-the-Hash Pass-the-Ticket
Cel ataku Hash NTLM Bilet Kerberos
Protokół NTLM Kerberos
Potrzebne hasło Nie Nie
Wykorzystanie Hash Token uwierzytelniający
Typowy cel Konta administratorów Konta uprzywilejowane

Praktyczny scenariusz w firmie

Firma:

firma.local

Administrator:

admin.jan

Atak:

  1. Laptop administratora zostaje zainfekowany.
  2. Malware uzyskuje dostęp do sesji.
  3. Pobiera bilet Kerberos.
  4. Atakujący używa biletu na serwerze plików.
  5. Następnie próbuje uzyskać dostęp do kolejnych usług.

Schemat:

Laptop administratora

        |
        ↓

Skradziony Ticket

        |
        ↓

File Server

        |
        ↓

Serwery aplikacji

TIP administratora: nie używaj kont Domain Admin na komputerach użytkowników

To jeden z najważniejszych błędów w Active Directory.

Zły model:

Administrator domeny
        |
        ↓
Laptop użytkownika

Jeżeli laptop zostanie przejęty:

konto administratora jest zagrożone.

Lepszy model:

Konto zwykłe
        |
Codzienna praca


Konto administracyjne
        |
Dedykowana stacja administracyjna

Jak chronić Active Directory przed Pass-the-Ticket?

1. Administrative Tiering

Rozdziel konta według poziomu dostępu.

Przykład:

Tier 0:

  • Domain Admin,
  • Enterprise Admin.

Tier 1:

  • administratorzy serwerów.

Tier 2:

  • administratorzy komputerów.

2. Protected Users Group

Konta szczególnie ważne warto dodać do:

Protected Users

Ogranicza to między innymi:

  • przechowywanie poświadczeń,
  • delegację Kerberos,
  • starsze mechanizmy uwierzytelniania.

3. Microsoft Defender Credential Guard

Credential Guard izoluje dane uwierzytelniające od standardowego systemu.

Zmniejsza ryzyko kradzieży:

  • hashy,
  • tokenów,
  • biletów.

4. MFA dla administratorów

Skradziony bilet jest groźny, ale MFA dodatkowo zwiększa poziom ochrony kont.

Najlepiej stosować:

  • FIDO2,
  • Windows Hello for Business,
  • klucze sprzętowe.

5. Ochrona kontrolerów domeny

Kontrolery domeny powinny być:

  • odseparowane,
  • monitorowane,
  • dostępne tylko dla administratorów Tier 0.

Przejęcie kontrolera domeny często oznacza pełną kontrolę nad środowiskiem.


Wykrywanie Pass-the-Ticket

Administratorzy powinni analizować:

Nietypowe bilety Kerberos

Podejrzane sytuacje:

  • użytkownik loguje się z dwóch lokalizacji,
  • bilet pojawia się na nietypowym komputerze,
  • konto administratora używane jest poza stacją administracyjną.

Logi Windows Security

Warto monitorować:

Event ID 4768

Żądanie TGT.

Event ID 4769

Żądanie Service Ticket.

Event ID 4624

Udane logowanie.


Warto wiedzieć: Kerberos jest bezpieczny, ale źle zabezpieczone środowisko nadal jest zagrożone

Sam protokół Kerberos nie jest problemem.

Problemem jest:

  • nadmiar uprawnień,
  • brak segmentacji,
  • logowanie administratorów wszędzie,
  • brak monitoringu.

Nawet najlepszy mechanizm uwierzytelniania nie ochroni organizacji, jeżeli konto Domain Admin działa codziennie na zwykłym laptopie.


Podsumowanie

Pass-the-Ticket pokazuje, że współczesne ataki coraz rzadziej polegają na łamaniu haseł.

Celem stają się:

  • bilety Kerberos,
  • tokeny sesji,
  • poświadczenia znajdujące się w pamięci systemu.

Największe ryzyko występuje wtedy, gdy:

  • administratorzy korzystają z tych samych kont do pracy i administracji,
  • brak jest tieringu,
  • kontrolery domeny są słabo chronione.

Skuteczna ochrona Active Directory wymaga połączenia kilku elementów:

Kerberos + MFA + Protected Users + Credential Guard + Administrative Tiering + monitoring logów.

Dobrze zabezpieczona domena nie zakłada, że atak nigdy się nie wydarzy.

Projektuje się ją tak, aby nawet po przejęciu jednego komputera atakujący nie mógł przejąć całej infrastruktury.

Polecane wpisy
Silver Ticket – mechanizm działania ataku Kerberos na usługi Active Directory
Silver Ticket – mechanizm działania ataku Kerberos na usługi Active Directory

Silver Ticket – mechanizm działania ataku Kerberos na usługi Active Directory W świecie bezpieczeństwa Active Directory najczęściej mówi się o Czytaj dalej

Incident Response Plan: Kompletny przewodnik dla firm i indywidualnych użytkowników
Incident Response Plan: Kompletny przewodnik dla firm i indywidualnych użytkowników

🛡️ Incident Response Plan: Kompletny przewodnik dla firm i indywidualnych użytkowników 🔍 Czym jest Incident Response Plan (IRP)? Incident Response Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.