בפרוטוקולים מסוימים, למשל , לא תמיד צריך את הסיסמה עצמה — מספיק ה־Hash שלה. מאפשרת להשתמש ב־Hash גנוב לצורך אימות. היא מתקפה דומה, אבל עם כרטיסי .
תוקף עם הרשאות DS-Replication פונה ל־Domain Controller. שלב 1: בקשת GetNCChanges כאילו מדובר ב־DC אחר. שלב 2: ה־DC מחזיר Hashes מתוך NTDS.dit, כולל krbtgt ו־Domain Admins. שלב 3: יצירת Golden Ticket לשליטה מתמשכת. הגנה: ניטור אירוע 4662 והגבלת הרשאות רפליקציה.
איך מתגוננים
- הפעלת ו־LSA Protection.
- הגבלת השימוש בחשבונות בעלי הרשאות גבוהות (Privileged Accounts).
- ניטור אימות חריג ותנועה רוחבית (Lateral Movement) ברשת.
- לכבות היכן שאפשר ולעבור ל־.