
Kerberos 票据攻击详解黄金票据、白银票据原理与排查前言在内网域环境中Kerberos 协议是域身份认证的核心。攻击者拿到域内一台主机权限抓取凭证后除了 NTLM 哈希传递还会利用 Kerberos 协议漏洞制作黄金票据、白银票据实现免密码访问域资源。这类票据攻击最大特点不需要目标账号的明文密码或 NTLM 哈希拿到特定密钥就能伪造身份可以绕过常规账号密码审计隐蔽性强很多应急人员很难识别票据攻击痕迹。本文拆解 Kerberos 基础流程、黄金票据与白银票据原理、攻击特征、排查方法与防御加固属于内网应急响应系列适合红蓝对抗、域环境入侵排查学习。⚠️法律声明本文仅用于企业授权域环境安全自查、网络安全学习。未经授权在内网伪造票据、访问域内资源属于违法行为禁止非法测试。一、Kerberos 协议基础快速看懂Kerberos 是域环境默认使用的认证协议涉及三个核心角色客户端 Client用户 / 主机KDC密钥分发中心域控承担 KDC 角色包含两部分AS认证服务TGS票据授予服务服务端 Service目标服务CIFS、LDAP、HTTP 等认证流程简化为 3 步AS_REQ客户端向 KDC 发送账号信息请求 TGT 票据。KDC 验证账号返回 TGT票据授予票据TGT 使用krbtgt 账号密钥加密。TGS_REQ客户端拿着 TGT 向 KDC 请求 ST服务票据ST 使用目标服务账号密钥加密。AP_REQ客户端携带 ST 访问目标服务服务解密 ST完成身份认证。核心关键点TGT用于向 KDC 申请服务票据加密密钥是域内krbtgt账号的 NTLM Hash/AES 密钥ST访问具体服务使用的票据加密密钥是目标服务账号的密钥二、黄金票据Golden Ticket1. 原理黄金票据本质是伪造 TGT 票据。TGT 由 krbtgt 账号密钥加密如果攻击者拿到krbtgt账号的密钥就可以自己伪造任意用户的 TGT不需要和域控交互。拿到伪造的 TGT 后攻击者可以向 KDC 申请任意服务的 ST访问域内几乎所有资源包括域控。黄金票据特点不需要目标用户密码仅需要 krbtgt 密钥、域名、域 SID可以伪造任意账号哪怕账号已经被禁用默认票据有效期很长Mimikatz 默认 10 年攻击流量不会在域控产生 AS_REQ 登录日志因为 TGT 是本地伪造不是 KDC 颁发这也是最难排查的点。高危风险黄金票据拿到后就算修改域管理员密码票据依然可以继续使用。单纯改密码无法废掉已生成的黄金票据。2. 攻击使用条件获取krbtgt账号 NTLM Hash 或者 AES 密钥拿到域名、域 SID 信息域内一台主机的本地管理员权限用来注入票据Mimikatz 生成黄金票据经典命令仅原理演示禁止执行kerberos::golden /domain:test.com /sid:S-1-5-21-xxx /krbtgt:xxxxxxx /user:administrator三、白银票据Silver Ticket1. 原理白银票据是伪造 ST 服务票据不再去找 KDC 申请票据直接本地伪造访问某个特定服务的 ST。ST 由**服务账号机器账号 / 域服务账号**的密钥加密攻击者拿到该服务账号密钥就伪造 ST 直接访问对应服务。白银票据特点只针对单一服务例如 CIFS 文件共享、LDAP、WMI不需要 krbtgt 密钥不与 KDC 交互没有 TGT 请求域控不会产生 AS_REQ、TGS_REQ 日志只能访问该密钥对应的服务不能横向扩展到其他服务。举例拿到域控机器账号密钥伪造 CIFS 服务白银票据直接访问域控 C$ 共享读取文件。2. 黄金票据 vs 白银票据对比表格项目黄金票据 Golden Ticket白银票据 Silver Ticket伪造对象TGT 票据ST 服务票据需要密钥krbtgt 账号密钥目标服务账号密钥机器账号访问范围域内全部服务仅单个指定服务是否和 KDC 交互不需要不需要日志无 AS_REQ只有 AP_REQ只有 AP_REQ有效期可自定义很长较短默认几个小时四、Kerberos 票据攻击痕迹排查应急重点票据攻击最头疼的一点不会产生常规 4624 账号登录事件日志特征和普通登录不一样。我们需要关注 Kerberos 相关事件 ID。域控上关键 Kerberos 日志安全日志 Security4769Kerberos TGS 票据请求正常拿 ST4771Kerberos 预认证失败4768Kerberos AS_REQ申请 TGT黄金票据不会产生 47684773Kerberos 票据认证失败4767用户票据注销黄金票据典型特征出现4769TGS_REQ但是前面没有对应的 4768AS_REQ。正常 Kerberos 流程一定先 4768再 4769如果直接出现 4769大概率是伪造黄金票据。白银票据典型特征直接产生4769无 4768并且服务是 CIFS、LDAP 等票据来源是伪造的 ST。本地主机票据排查客户端主机攻击者会把伪造票据注入当前进程内存可查看内存中的 Kerberos 票据。PowerShell 查看内存票据klistklist命令列出当前缓存的票据重点观察票据有效期异常长达数年黄金票据标志性特征票据对应的用户账号已经被禁用但仍然存在有效票据陌生票据服务名称异常。Mimikatz 查看内存票据kerberos::list其他辅助排查点寻找 Mimikatz 执行痕迹kerberos::golden、kerberos::silver关键字PowerShell 4104 脚本块日志检查是否抓取了 krbtgt 账号 Hash域控内存取证查看是否读取 lsass 获取 krbtgt 凭证异常的 LDAP、CIFS 访问行为登录日志没有对应账号登录记录却能访问域控共享审计域控机器账号、krbtgt 账号登录行为。重要票据保存在内存主机重启票据自动消失但攻击者可以重新注入票据。五、票据攻击应急处置隔离受害主机阻断攻击者继续使用伪造票据访问域资源提取域控安全日志筛选 4768、4769 事件判断票据攻击范围黄金票据处置重置 krbtgt 账号密码并且需要重置两次。原理krbtgt 有旧密钥缓存单次重置无法完全作废已生成黄金票据需要连续修改两次 krbtgt 密码白银票据处置重置被窃取密钥对应的服务账号 / 机器账号密码检查域内所有账号查看是否存在异常登录、账号滥用清理客户端内存票据klist purge清除本地缓存 Kerberos 票据溯源入口攻击者获取 krbtgt 密钥通常已经拿到域控权限需要全面排查域控后门。踩坑提醒只修改域管理员密码无法作废黄金票据很多运维在这里踩坑。六、防御策略防范 Kerberos 票据伪造攻击保护域控严格限制域控本地管理员权限krbtgt 密钥存放在域控 lsass 内存攻击者只有拿到域控权限才能导出 krbtgt守住域控是第一道防线。开启 Kerberos 事件审计集中远程存储域控安全日志防止本地日志被删除定期轮换 krbtgt 账号密码建议 6 个月轮换一次开启 PAC 签名校验Privileged Attribute CertificatePAC 签名可以校验票据内权限信息阻止部分黄金票据攻击。最小权限原则普通终端用户不能拥有域控管理员权限监控异常 4769 事件没有前置 4768 的 TGS 请求告警监控长有效期 Kerberos 票据。七、排查命令汇总# 查看本机缓存Kerberos票据 klist # 清除本地缓存票据 klist purgePowerShell 筛选域控 Kerberos 日志# 筛选4768 AS_REQ日志 Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4768} # 筛选4769 TGS_REQ日志 Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4769}八、常见误区发现黄金票据只修改域管理员密码无效必须重置 krbtgt 账号看到 4769 就判定是黄金票据需要判断缺少前置 4768单独 4769 不一定是攻击白银票据可以访问所有服务白银票据只能访问对应的单一服务不能全域横向重启域控就能作废黄金票据票据在客户端内存重启域控不会清除客户端已经注入的伪造票据认为 krbtgt 账号不登录不需要防护krbtgt 是 Kerberos 核心加密账号是域环境最高价值目标。结尾黄金票据和白银票据属于域环境高阶攻击手段攻击核心是滥用 Kerberos 协议的票据机制。这类攻击不会留下传统木马文件依靠日志特征去发现对安全人员的日志分析能力要求较高。防御票据攻击的核心思路保护域控、监控 Kerberos 审计日志、定期轮换 krbtgt 密钥、开启 PAC 校验。一旦出现票据攻击说明攻击者已经深度渗透到域内部不能简单清理单台主机需要对整个域进行全面安全评估。免责声明本文仅供网络安全学习、企业授权域环境安全自查。伪造 Kerberos 票据、非法访问域内计算机资源属于违法犯罪行为严禁未经授权进行相关测试。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】