很多人先记住 Kerberos 里最危险的是 Golden Ticket,但现实攻防里,Silver Ticket 往往更安静,也更贴近“已经拿下一台机器后怎么继续扩大权限”这个场景。它的核心不是伪造整套登录身份,而是伪造“某个具体服务愿意接受的票据”。如果攻击者已经拿到了某个服务账户的密钥,比如机器账户、IIS 应用池账户,或者跑 SQL Server 的域账户,他就能自己离线构造一张 TGS(Ticket Granting Service ticket),然后直接去访问这个服务。关键点在于,这张票据不一定要再去找域控签发,所以很多只盯着 DC 日志的检测思路会漏掉它。
为什么会发生?因为 Kerberos 的服务票据本质上是“拿服务自己的密钥加密,证明这个客户端被允许访问你”。服务端收到票据后,只要能用自己的密钥解开,并且里面的字段看起来成立,就可能放行。也就是说,验证动作发生在服务端,而不是每次都回头问域控“这票是真的吗”。这就是 Silver Ticket 的土壤:一旦服务密钥泄露,攻击者就能伪造“发给这个服务看的证明”。它不像 Golden Ticket 那样掌控整个域,但对文件共享、远程管理、MSSQL、HTTP/SPN 绑定服务这些目标已经足够致命。