برترین نماینده کسپرسکی در غرب آسیا

حمله Golden Ticket در Active Directory: چطور شناسایی و مهار کنیم؟

Telegram
WhatsApp
LinkedIn

حمله Golden Ticket در Active Directory: چطور شناسایی و مهار کنیم؟

حمله Golden Ticket در Active Directory - شناسایی و مهار با کسپرسکی

حمله Golden Ticket در Active Directory: چطور شناسایی و مهار کنیم؟

پاسخ سریع: حمله Golden Ticket زمانی رخ می‌دهد که مهاجم به هش رمز حساب سرویس krbtgt — حسابی که تمام تیکت‌های Kerberos را در Active Directory امضا و رمزنگاری می‌کند — دست پیدا کند. با این هش، مهاجم می‌تواند تیکت‌های Kerberos جعلی (Ticket Granting Ticket) بسازد که هویت هر کاربری، از جمله Domain Admin، را در کل دامنه جعل می‌کند، بدون نیاز به احراز هویت واقعی دوباره. خطرناک‌ترین ویژگی این حمله، ماندگاری آن است: تا وقتی رمز krbtgt تغییر نکند، تیکت جعلی معتبر باقی می‌ماند و مهاجم دسترسی نامحدود به کل دامنه دارد.

پیش‌نیاز این حمله، دسترسی سطح بالا به یک Domain Controller است — یعنی Golden Ticket معمولاً مرحله پایانی یک نفوذ عمیق‌تر است، نه نقطه ورود اولیه. تشخیص آن نیازمند پایش رفتاری تیکت‌های Kerberos است، نه فقط کنترل دسترسی سطح حساب کاربری.

Golden Ticket دقیقاً چطور کار می‌کند؟

بر اساس چارچوب MITRE ATT&CK (تکنیک T1558.001)، مراحل این حمله به این شکل است:

  1. سرقت هش krbtgt: مهاجم که از قبل به یک Domain Controller دسترسی یافته، هش رمز حساب krbtgt را از طریق ابزارهای dumping اعتبارنامه استخراج می‌کند.
  2. جعل TGT: با استفاده از این هش، مهاجم یک Ticket Granting Ticket کاملاً معتبر از نظر رمزنگاری برای هر هویتی (حتی هویت‌هایی که وجود خارجی ندارند) می‌سازد.
  3. درخواست دسترسی به منابع: این TGT جعلی برای درخواست Ticket Granting Service (TGS) استفاده می‌شود و دسترسی به منابع مشخص را بدون احراز هویت واقعی فراهم می‌کند.
  4. حرکت جانبی نامحدود: چون تیکت در سطح رمزنگاری Kerberos معتبر است، مهاجم می‌تواند در کل دامنه، به هر سیستمی، با هر هویتی حرکت کند.

جدول مقایسه: چرا Golden Ticket خطرناک‌تر از سرقت اعتبارنامه معمولی است؟

معیار سرقت اعتبارنامه معمولی Golden Ticket
دامنه دسترسی محدود به یک حساب کاربری هر هویتی در کل دامنه، از جمله Domain Admin
اثر تغییر رمز کاربر حمله را بی‌اثر می‌کند بی‌تأثیر — فقط تغییر رمز krbtgt (دوبار) مؤثر است
قابلیت شناسایی با ابزار سنتی نسبتاً بالا (لاگین‌های غیرعادی) پایین — تیکت از نظر رمزنگاری معتبر است
نیاز به تشخیص رفتاری متوسط بالا — فقط با تحلیل الگوی درخواست‌های Kerberos قابل‌شناسایی است

چک‌لیست عملیاتی شناسایی و مهار

  1. چرخش دوره‌ای رمز krbtgt: رمز این حساب را هر ۱۸۰ روز، و بلافاصله پس از هر مشکوک‌شدن به نفوذ، **دو بار پشت‌سرهم** تغییر دهید (یک‌بار تغییر کافی نیست چون تاریخچه رمز نگه‌داری می‌شود).
  2. محدودسازی دسترسی Domain Admin: اصل کمترین امتیاز (least privilege) را برای حساب‌های مدیریتی اعمال کنید تا حتی در صورت نفوذ، دامنه سرقت هش محدود بماند.
  3. پایش طول عمر و نوع رمزنگاری تیکت‌ها: تیکت‌هایی با طول عمر غیرعادی یا نوع رمزنگاری نامتعارف را شناسایی کنید.
  4. شناسایی TGS بدون TGT پیشین معتبر: درخواست‌های Ticket Granting Service که بدون یک درخواست TGT قانونی و قابل‌ردیابی صادر شده‌اند، نشانه قوی یک Golden Ticket هستند.
  5. پایش الگوی دسترسی غیرعادی بین سیستم‌ها: حرکت یک هویت واحد بین تعداد زیادی سیستم در بازه زمانی کوتاه را رصد کنید.

نقش EDR/XDR کسپرسکی و رویکرد فدک رایان

تشخیص Golden Ticket نیازمند دیدی فراتر از لاگ ساده Windows Event است — باید رفتار واقعی Kerberos را در سطح شبکه و endpoint هم‌زمان تحلیل کرد. Kaspersky Next XDR با همبستگی رویدادها بین Active Directory، endpoint و شبکه، الگوهای غیرعادی TGS/TGT را شناسایی می‌کند که این مقاله را به‌عنوان ادامه منطقی مقاله حملات Kerberoasting — دیگر تکنیک رایج حمله به Kerberos — قرار می‌دهد. فدک رایان با بیش از ۲۶ سال سابقه و به‌عنوان نماینده پلاتینیوم کسپرسکی، پیکربندی این پایش را متناسب با توپولوژی Active Directory هر سازمان مهندسی می‌کند و برای سازمان‌هایی که ظرفیت پایش داخلی ندارند، از طریق سرویس Kaspersky MDR پایش ۲۴/۷ ارائه می‌دهد.

سؤالات متداول

آیا تغییر رمز کاربران آسیب‌دیده Golden Ticket را متوقف می‌کند؟

خیر. چون این حمله مبتنی بر جعل تیکت با هش حساب krbtgt است، نه رمز کاربر منفرد، تنها راه مؤثر تغییر (دوباره) رمز خود حساب krbtgt است.

آیا سازمان‌های کوچک هم در معرض این حمله هستند؟

هر سازمانی که از Active Directory استفاده می‌کند در معرض این تکنیک است، اما پیش‌نیاز آن (دسترسی به Domain Controller) یعنی معمولاً بعد از یک نفوذ اولیه دیگر رخ می‌دهد — به همین دلیل امنیت لایه‌های قبلی (مثل EDR روی endpoint) هم در جلوگیری از رسیدن مهاجم به این مرحله مهم است.


مشاوره فنی و ارزیابی زیرساخت Active Directory

برای ارزیابی سطح ریسک Active Directory سازمان خود در برابر حملات Kerberos و طراحی پایش متناسب با آن، با کارشناسان فدک رایان تماس بگیرید: ۰۲۱-۷۵ ۲۶۵ یا از طریق فرم مشاوره فنی فدک رایان.

آخرین تحلیل‌ها و اخبار سازمانی فدک رایان را در LinkedIn دنبال کنید.دنبال کردن در LinkedIn
🛡️
سامانه جامع Next XDR شناسایی و پاسخ یکپارچه به تهدیدات سازمانی
🎯
مهار حملات هدفمند KATA حفاظت در برابر APT و حملات پیچیده
⚙️
امنیت زیرساخت‌های صنعتی KICS ویژه صنایع نفت، گاز، پتروشیمی و فولاد
📊
مدیریت و مانیتورینگ ManageEngine مدیریت شبکه، اکتیو دایرکتوری و لاگ‌ها
🔒
جلوگیری از نشت اطلاعات (DLP) حفاظت از اسناد محرمانه و انطباق امنیتی
📞
مشاوره و استقرار اختصاصی درخواست جلسه فنی و ارزیابی سازمان