דילוג לתוכן הראשי
AD Academy
מתקפות מתקדמות והגנות מודרניות
מתקדם15 דקותעודכן לאחרונה: נושא 2 מתוך 4

Golden Ticket ו־Silver Ticket

זיוף כרטיסי Kerberos והשלכותיו.

לא הושלם

מה תלמדו כאן

  • מה זה Golden Ticket ו־Silver Ticket
  • למה הם מסוכנים כל כך
  • איך מזהים ואיך מתאוששים

כדאי לקרוא לפני הנושא הזה:AS-REP Roasting

הוא מזויף שנוצר בעזרת ה־Hash של חשבון krbtgt. Silver Ticket הוא כרטיס שירות () מזויף בעזרת ה־Hash של חשבון השירות עצמו.

  • Golden — שליטה כמעט מלאה בדומיין, תקף גם אם הסיסמאות של המשתמשים הוחלפו.
  • Silver — שקט יותר: לא נוגע ב־DC כלל, ולכן קשה לזהות.
  • התאוששות: החלפת סיסמת krbtgt פעמיים, בהפרש של מחזור Replication.
# בדיקת גיל הסיסמה של krbtgt
Get-ADUser krbtgt -Properties PasswordLastSet

# איפוס krbtgt (פעמיים, עם המתנה בין הפעמים)
# מומלץ להשתמש בסקריפט הרשמי New-KrbtgtKeys.ps1
powershell
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

= מזויף שנחתם ב־hash של חשבון krbtgt. מי שמחזיק ב־hash הזה יכול להנפיק כרטיסים לכל משתמש, כולל כאלה שלא קיימים. Silver Ticket = מזויף לשירות בודד, נחתם בסיסמת חשבון השירות ולא עובר דרך ה־DC בכלל.

  • Golden — שליטה מלאה בדומיין, תקף גם אחרי שינוי סיסמאות משתמשים.
  • Silver — שקט יותר: אין תעבורה מול ה־DC, קשה לזהות.
  • PAC מזויף = קבוצות מזויפות בתוך הכרטיס.
הגדרה מעשית (PowerShell / GUI)
# איפוס krbtgt — פעמיים, בהפרש של לפחות 10 שעות (מחזור רפליקציה)
Reset-ADServiceAccountPassword # או הסקריפט הרשמי New-KrbtgtKeys.ps1

# בדיקת גיל הסיסמה של krbtgt
Get-ADUser krbtgt -Properties PasswordLastSet
powershell
תרחישי אמת בארגון
  • אחרי כל אירוע Compromise: איפוס krbtgt הוא שלב חובה, אחרת התוקף נשאר בפנים.
אבחון ופתרון תקלות
  • Event 4769 לשירות שלא קדם לו 4768 () = חשד ל־Silver Ticket.
  • כרטיס עם תוקף חריג (10 שנים) — ברירת המחדל של כלי זיוף.
  • משתמש בכרטיס שלא קיים ב־.
מילון מונחים ושורת פקודות מהירה
  • krbtgt — חשבון שחותם על כל ה־TGTs.
  • PAC — Privilege Attribute Certificate.
  • Tombstone לכרטיס: 10 שעות ברירת מחדל.

בדוק את עצמך

מה נחוץ ליצירת Golden Ticket?

העמוד הזה עזר לך?