这是一个非常专业且重要的信息安全与审计领域问题。我们来将“黄金票据”、“购买凭证”(通常理解为“白银票据”)对攻击者维持权限(即“抵押作用”)的影响,以及必备的审核知识点进行逐一梳理。
在Kerberos认证协议(Windows域环境的核心)中,黄金票据和白银票据是两种最危险的凭据攻击手段。它们不是窃取来的真实票据,而是攻击者伪造的、拥有极高权限的认证票据。
“抵押作用”的比喻: 想象一个抵押品(如房产证)可以让你无限次从银行(域控制器)获得巨额贷款(域内资源访问权限)。
一旦攻击者获得了这两种票据之一,他们就拥有了在域内长期、隐蔽的“居住权”和“行动权”,相当于拿到了域的“抵押凭证”,可以随时行使高级权限,极难被常规手段清除。这是权限维持的“核武器”级别手段。
审核的核心是检测KRBTGT账户的异常和识别伪造TGT的使用痕迹。
KRBTGT账户密码更改监控:
异常的Kerberos TGT请求与使用:
$
cifs/domain-controller.domain.com
RC4-HMAC
StartTime
EndTime
高级检测手段:
cifs
MSSQL
审核的核心转移到目标服务器和服务账户行为监控上。
目标服务器上的Kerberos日志:
TicketOptions
OK-AS-DELEGATE
服务账户的异常行为监控:
MSSQLSvc
服务账户密码管理:
预防阶段:
检测阶段:
响应阶段:
通过以上层层递进的审核知识点梳理,安全团队可以构建起针对这两种高级持久化威胁的有效防御、检测和响应体系。