Silver Ticket – mechanizm działania ataku Kerberos na usługi Active Directory
Cyberbezpieczeństwo

Silver Ticket – mechanizm działania ataku Kerberos na usługi Active Directory

Silver Ticket – mechanizm działania ataku Kerberos na usługi Active Directory

W świecie bezpieczeństwa Active Directory najczęściej mówi się o atakach takich jak Pass-the-Hash czy Golden Ticket. Jednak istnieje jeszcze jedna technika, która może być równie niebezpieczna w określonych scenariuszach.

Jest nią:

Silver Ticket.

W przeciwieństwie do Golden Ticket, który daje możliwość tworzenia fałszywych biletów dla całej domeny, Silver Ticket skupia się na konkretnej usłudze.

Atakujący nie przejmuje całego mechanizmu Kerberos.

Tworzy fałszywy Service Ticket, który wygląda dla konkretnej usługi jak prawdziwy.


Czym jest Silver Ticket?

Silver Ticket to fałszywy bilet Kerberos typu:

TGS (Ticket Granting Service ticket)

stworzony przez atakującego przy wykorzystaniu hasha konta usługi.

W praktyce oznacza to:

jeżeli atakujący zna sekret konta obsługującego daną usługę, może stworzyć własny bilet dostępu do tej usługi.

Schemat normalnego działania:

id="f0l3xj"
Użytkownik
    |
    ↓
Kontroler domeny (KDC)
    |
    ↓
Service Ticket
    |
    ↓
Usługa
    |
    ↓
Dostęp

Silver Ticket:

id="k4m2sh"
Atakujący

    |
    ↓

Hash konta usługi

    |
    ↓

Fałszywy Service Ticket

    |
    ↓

Usługa akceptuje bilet

Golden Ticket vs Silver Ticket – podstawowa różnica

Oba ataki wykorzystują Kerberos, ale działają na innym poziomie.

Cecha Golden Ticket Silver Ticket
Cel cała domena konkretna usługa
Wykorzystywany sekret krbtgt konto usługi
Tworzony bilet TGT Service Ticket
Zakres dostępu bardzo szeroki ograniczony
Wymaga kontroli DC zazwyczaj tak nie zawsze

Jak działa Kerberos bez ataku?

Aby zrozumieć Silver Ticket, trzeba zobaczyć normalną ścieżkę.

Użytkownik chce wejść na:

\\fileserver.firma.local

System wykonuje:


1. Pobranie TGT

Użytkownik uwierzytelnia się w domenie.

Kontroler domeny wydaje:

Ticket Granting Ticket

2. Żądanie Service Ticket

Komputer prosi KDC:

potrzebuję dostępu do usługi CIFS na serwerze fileserver.

KDC tworzy:

CIFS/fileserver.firma.local

3. Dostęp do usługi

Serwer sprawdza bilet.

Jeżeli podpis jest poprawny:

użytkownik otrzymuje dostęp.


Gdzie pojawia się Silver Ticket?

Problem pojawia się, gdy atakujący zdobędzie hash konta usługi.

Przykład:

Serwer:

SQL01

Usługa:

MSSQL

Konto:

svc_sql

Atakujący zdobywa hash:

svc_sql NTLM hash

Następnie tworzy:

fałszywy Service Ticket

dla:

MSSQL/SQL01

Silver Ticket krok po kroku

Etap 1 – uzyskanie dostępu początkowego

Tak jak w wielu atakach:

  • phishing,
  • malware,
  • podatna aplikacja,
  • błędne uprawnienia.

Atakujący uzyskuje dostęp do jednego systemu.


Etap 2 – znalezienie kont usług

W Active Directory często istnieją konta:

svc_backup

svc_sql

svc_exchange

svc_web

Problem:

Wiele starszych środowisk posiada:

  • słabe hasła,
  • hasła nigdy niezmieniane,
  • nadmierne uprawnienia.

Etap 3 – zdobycie hasha konta usługi

Jeżeli atakujący zdobędzie hash:

svc_sql

może wykorzystać go do stworzenia biletu.

Nie musi znać:

  • hasła,
  • użytkownika,
  • tokena sesji.

Etap 4 – stworzenie fałszywego biletu

Atakujący określa:

  • użytkownika,
  • grupy,
  • usługę docelową.

Przykład:

Normalny użytkownik:

jan.nowak

Fałszywy bilet:

jan.nowak

SID:
Domain Admins

Usługa:
CIFS/server01

Etap 5 – dostęp do usługi

Serwer sprawdza:

  • czy bilet jest podpisany poprawnym kluczem,
  • czy pasuje do usługi.

Nie musi kontaktować się z kontrolerem domeny.

To właśnie jest jedna z największych zalet dla atakującego.

 

Silver Ticket – mechanizm działania ataku Kerberos na usługi Active Directory
Silver Ticket – mechanizm działania ataku Kerberos na usługi Active Directory

Dlaczego Silver Ticket jest trudny do wykrycia?

Golden Ticket często zostawia ślady w komunikacji z kontrolerem domeny.

Silver Ticket może być bardziej dyskretny.

Dlaczego?

Ponieważ:

  • bilet może być tworzony lokalnie,
  • KDC nie musi widzieć żądania,
  • kontroler domeny może nie rejestrować standardowego procesu wydania biletu.

Praktyczny scenariusz – serwer plików

Firma:

firma.local

Serwer:

FILE01

Usługa:

CIFS

Konto usługi:

svc_files

Atak:

  1. Napastnik przejmuje konto usługi.
  2. Zdobywa jego hash.
  3. Tworzy Silver Ticket.
  4. Uzyskuje dostęp do udziałów SMB.

Schemat:

Hash svc_files

        ↓

Fałszywy CIFS Ticket

        ↓

FILE01

        ↓

Dostęp do danych

TIP administratora: konta usług są często najsłabszym ogniwem

W wielu firmach konta usługowe są zaniedbywane.

Typowe problemy:

svc_backup

Hasło:
Backup123

Hasło ważne:
8 lat

To ogromne ryzyko.

Dobre praktyki:

  • stosować gMSA,
  • regularnie zmieniać hasła,
  • ograniczać uprawnienia,
  • monitorować użycie kont.

Group Managed Service Accounts (gMSA) jako ochrona

Microsoft wprowadził:

gMSA – Group Managed Service Accounts

Ich zalety:

  • automatyczna zmiana haseł,
  • brak potrzeby znajomości hasła przez administratora,
  • integracja z Active Directory.

Przykład:

Zamiast:

svc_sql
Hasło ręczne

stosujemy:

gmsa_sql$
Hasło zarządzane przez AD

Silver Ticket a konta komputerów

Warto pamiętać, że nie tylko konta użytkowników mogą być celem.

Każdy komputer w domenie posiada konto:

PC01$

Kontrolery domeny również:

DC01$

Jeżeli atakujący zdobędzie odpowiedni sekret komputera, może próbować tworzyć bilety dla usług działających na tym urządzeniu.


Jak chronić środowisko przed Silver Ticket?

1. Silne zabezpieczenie kont usług

Najważniejszy element.

Stosuj:

  • długie hasła,
  • rotację haseł,
  • gMSA,
  • zasadę najmniejszych uprawnień.

2. Ograniczenie kont uprzywilejowanych

Konto usługi nie powinno mieć:

Domain Admin

jeżeli nie jest to absolutnie konieczne.


3. Monitorowanie SPN

Silver Ticket jest powiązany z usługami posiadającymi:

Service Principal Name (SPN)

Administratorzy powinni kontrolować:

  • kto posiada SPN,
  • jakie usługi są zarejestrowane.

Przydatne polecenie:

setspn -Q */*

4. Kerberos AES zamiast RC4

Starsze środowiska często korzystają z:

RC4-HMAC

Nowoczesne konfiguracje powinny preferować:

AES128
AES256

5. Monitoring logów

Warto analizować:

Event ID 4769

Service Ticket Operations.

Podejrzane:

  • nietypowe typy szyfrowania,
  • nietypowe usługi,
  • nietypowe źródła logowania.

Warto wiedzieć: Silver Ticket nie daje automatycznie całej domeny

To ważna różnica.

Jeżeli atakujący przejmie konto usługi:

SQL Service

nie oznacza to automatycznie:

Domain Admin

Zakres zależy od:

  • uprawnień usługi,
  • dostępu do danych,
  • konfiguracji serwera.

Silver Ticket w połączeniu z innymi atakami

W realnych kampaniach Silver Ticket często jest tylko jednym etapem.

Przykład:

Phishing

↓

Dostęp do komputera

↓

Kradzież poświadczeń

↓

Przejęcie konta usługi

↓

Silver Ticket

↓

Dalszy ruch boczny

Podsumowanie

Silver Ticket jest techniką wykorzystującą zaufanie Kerberos do konkretnych usług.

Atakujący nie musi:

  • znać hasła użytkownika,
  • kontaktować się z kontrolerem domeny,
  • wykonywać klasycznego logowania.

Wystarczy odpowiedni sekret konta usługi, aby stworzyć fałszywy Service Ticket.

Największe ryzyko tworzą:

  • słabo zabezpieczone konta usługowe,
  • brak rotacji haseł,
  • nadmierne uprawnienia,
  • stare mechanizmy Kerberos.

Najlepsza ochrona to:

gMSA + silne konta usługowe + Kerberos AES + monitoring SPN + zasada najmniejszych uprawnień.

W dobrze zabezpieczonym Active Directory konta usług powinny być traktowane równie poważnie jak konta administratorów, ponieważ bardzo często właśnie one stają się punktem wejścia do dalszego ataku.

Polecane wpisy
Testy i rankingi oprogramowania antywirusowego: jak interpretować wyniki i wybrać najlepsze rozwiązanie
Testy i rankingi oprogramowania antywirusowego: jak interpretować wyniki i wybrać najlepsze rozwiązanie

🧪 Testy i rankingi oprogramowania antywirusowego: jak interpretować wyniki i wybrać najlepsze rozwiązanie 🔎 Dlaczego testy oprogramowania antywirusowego są tak Czytaj dalej

Analiza różnych metod szyfrowania: AES, RSA i ECC
Analiza różnych metod szyfrowania: AES, RSA i ECC

Analiza różnych metod szyfrowania: AES, RSA i ECC W dzisiejszym cyfrowym świecie, gdzie bezpieczeństwo danych ma kluczowe znaczenie, odpowiednie metody Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.