Silver Ticket – mechanizm działania ataku Kerberos na usługi Active Directory
W świecie bezpieczeństwa Active Directory najczęściej mówi się o atakach takich jak Pass-the-Hash czy Golden Ticket. Jednak istnieje jeszcze jedna technika, która może być równie niebezpieczna w określonych scenariuszach.
Jest nią:
Silver Ticket.
W przeciwieństwie do Golden Ticket, który daje możliwość tworzenia fałszywych biletów dla całej domeny, Silver Ticket skupia się na konkretnej usłudze.
Atakujący nie przejmuje całego mechanizmu Kerberos.
Tworzy fałszywy Service Ticket, który wygląda dla konkretnej usługi jak prawdziwy.
Czym jest Silver Ticket?
Silver Ticket to fałszywy bilet Kerberos typu:
TGS (Ticket Granting Service ticket)
stworzony przez atakującego przy wykorzystaniu hasha konta usługi.
W praktyce oznacza to:
jeżeli atakujący zna sekret konta obsługującego daną usługę, może stworzyć własny bilet dostępu do tej usługi.
Schemat normalnego działania:
id="f0l3xj"
Użytkownik
|
↓
Kontroler domeny (KDC)
|
↓
Service Ticket
|
↓
Usługa
|
↓
Dostęp
Silver Ticket:
id="k4m2sh"
Atakujący
|
↓
Hash konta usługi
|
↓
Fałszywy Service Ticket
|
↓
Usługa akceptuje bilet
Golden Ticket vs Silver Ticket – podstawowa różnica
Oba ataki wykorzystują Kerberos, ale działają na innym poziomie.
| Cecha | Golden Ticket | Silver Ticket |
|---|---|---|
| Cel | cała domena | konkretna usługa |
| Wykorzystywany sekret | krbtgt | konto usługi |
| Tworzony bilet | TGT | Service Ticket |
| Zakres dostępu | bardzo szeroki | ograniczony |
| Wymaga kontroli DC | zazwyczaj tak | nie zawsze |
Jak działa Kerberos bez ataku?
Aby zrozumieć Silver Ticket, trzeba zobaczyć normalną ścieżkę.
Użytkownik chce wejść na:
\\fileserver.firma.local
System wykonuje:
1. Pobranie TGT
Użytkownik uwierzytelnia się w domenie.
Kontroler domeny wydaje:
Ticket Granting Ticket
2. Żądanie Service Ticket
Komputer prosi KDC:
potrzebuję dostępu do usługi CIFS na serwerze fileserver.
KDC tworzy:
CIFS/fileserver.firma.local
3. Dostęp do usługi
Serwer sprawdza bilet.
Jeżeli podpis jest poprawny:
użytkownik otrzymuje dostęp.
Gdzie pojawia się Silver Ticket?
Problem pojawia się, gdy atakujący zdobędzie hash konta usługi.
Przykład:
Serwer:
SQL01
Usługa:
MSSQL
Konto:
svc_sql
Atakujący zdobywa hash:
svc_sql NTLM hash
Następnie tworzy:
fałszywy Service Ticket
dla:
MSSQL/SQL01
Silver Ticket krok po kroku
Etap 1 – uzyskanie dostępu początkowego
Tak jak w wielu atakach:
- phishing,
- malware,
- podatna aplikacja,
- błędne uprawnienia.
Atakujący uzyskuje dostęp do jednego systemu.
Etap 2 – znalezienie kont usług
W Active Directory często istnieją konta:
svc_backup
svc_sql
svc_exchange
svc_web
Problem:
Wiele starszych środowisk posiada:
- słabe hasła,
- hasła nigdy niezmieniane,
- nadmierne uprawnienia.
Etap 3 – zdobycie hasha konta usługi
Jeżeli atakujący zdobędzie hash:
svc_sql
może wykorzystać go do stworzenia biletu.
Nie musi znać:
- hasła,
- użytkownika,
- tokena sesji.
Etap 4 – stworzenie fałszywego biletu
Atakujący określa:
- użytkownika,
- grupy,
- usługę docelową.
Przykład:
Normalny użytkownik:
jan.nowak
Fałszywy bilet:
jan.nowak
SID:
Domain Admins
Usługa:
CIFS/server01
Etap 5 – dostęp do usługi
Serwer sprawdza:
- czy bilet jest podpisany poprawnym kluczem,
- czy pasuje do usługi.
Nie musi kontaktować się z kontrolerem domeny.
To właśnie jest jedna z największych zalet dla atakującego.

Dlaczego Silver Ticket jest trudny do wykrycia?
Golden Ticket często zostawia ślady w komunikacji z kontrolerem domeny.
Silver Ticket może być bardziej dyskretny.
Dlaczego?
Ponieważ:
- bilet może być tworzony lokalnie,
- KDC nie musi widzieć żądania,
- kontroler domeny może nie rejestrować standardowego procesu wydania biletu.
Praktyczny scenariusz – serwer plików
Firma:
firma.local
Serwer:
FILE01
Usługa:
CIFS
Konto usługi:
svc_files
Atak:
- Napastnik przejmuje konto usługi.
- Zdobywa jego hash.
- Tworzy Silver Ticket.
- Uzyskuje dostęp do udziałów SMB.
Schemat:
Hash svc_files
↓
Fałszywy CIFS Ticket
↓
FILE01
↓
Dostęp do danych
TIP administratora: konta usług są często najsłabszym ogniwem
W wielu firmach konta usługowe są zaniedbywane.
Typowe problemy:
svc_backup
Hasło:
Backup123
Hasło ważne:
8 lat
To ogromne ryzyko.
Dobre praktyki:
- stosować gMSA,
- regularnie zmieniać hasła,
- ograniczać uprawnienia,
- monitorować użycie kont.
Group Managed Service Accounts (gMSA) jako ochrona
Microsoft wprowadził:
gMSA – Group Managed Service Accounts
Ich zalety:
- automatyczna zmiana haseł,
- brak potrzeby znajomości hasła przez administratora,
- integracja z Active Directory.
Przykład:
Zamiast:
svc_sql
Hasło ręczne
stosujemy:
gmsa_sql$
Hasło zarządzane przez AD
Silver Ticket a konta komputerów
Warto pamiętać, że nie tylko konta użytkowników mogą być celem.
Każdy komputer w domenie posiada konto:
PC01$
Kontrolery domeny również:
DC01$
Jeżeli atakujący zdobędzie odpowiedni sekret komputera, może próbować tworzyć bilety dla usług działających na tym urządzeniu.
Jak chronić środowisko przed Silver Ticket?
1. Silne zabezpieczenie kont usług
Najważniejszy element.
Stosuj:
- długie hasła,
- rotację haseł,
- gMSA,
- zasadę najmniejszych uprawnień.
2. Ograniczenie kont uprzywilejowanych
Konto usługi nie powinno mieć:
Domain Admin
jeżeli nie jest to absolutnie konieczne.
3. Monitorowanie SPN
Silver Ticket jest powiązany z usługami posiadającymi:
Service Principal Name (SPN)
Administratorzy powinni kontrolować:
- kto posiada SPN,
- jakie usługi są zarejestrowane.
Przydatne polecenie:
setspn -Q */*
4. Kerberos AES zamiast RC4
Starsze środowiska często korzystają z:
RC4-HMAC
Nowoczesne konfiguracje powinny preferować:
AES128
AES256
5. Monitoring logów
Warto analizować:
Event ID 4769
Service Ticket Operations.
Podejrzane:
- nietypowe typy szyfrowania,
- nietypowe usługi,
- nietypowe źródła logowania.
Warto wiedzieć: Silver Ticket nie daje automatycznie całej domeny
To ważna różnica.
Jeżeli atakujący przejmie konto usługi:
SQL Service
nie oznacza to automatycznie:
Domain Admin
Zakres zależy od:
- uprawnień usługi,
- dostępu do danych,
- konfiguracji serwera.
Silver Ticket w połączeniu z innymi atakami
W realnych kampaniach Silver Ticket często jest tylko jednym etapem.
Przykład:
Phishing
↓
Dostęp do komputera
↓
Kradzież poświadczeń
↓
Przejęcie konta usługi
↓
Silver Ticket
↓
Dalszy ruch boczny
Podsumowanie
Silver Ticket jest techniką wykorzystującą zaufanie Kerberos do konkretnych usług.
Atakujący nie musi:
- znać hasła użytkownika,
- kontaktować się z kontrolerem domeny,
- wykonywać klasycznego logowania.
Wystarczy odpowiedni sekret konta usługi, aby stworzyć fałszywy Service Ticket.
Największe ryzyko tworzą:
- słabo zabezpieczone konta usługowe,
- brak rotacji haseł,
- nadmierne uprawnienia,
- stare mechanizmy Kerberos.
Najlepsza ochrona to:
gMSA + silne konta usługowe + Kerberos AES + monitoring SPN + zasada najmniejszych uprawnień.
W dobrze zabezpieczonym Active Directory konta usług powinny być traktowane równie poważnie jak konta administratorów, ponieważ bardzo często właśnie one stają się punktem wejścia do dalszego ataku.






