Kerberos 黄金票据:偷一根钥匙,坐拥整个王国
想象你在一个严格的门禁系统里——进门要刷卡,进房间要验指纹,开保险柜还要输密码。但有一天,有人发现只要搞到保险柜里那张"万能通行证",上面写着你是谁、你能去哪儿,自己给自己签一张新的,所有门禁系统都会乖乖放行。这就是 Kerberos 黄金票据攻击的核心逻辑。
在 Windows 域环境中,Kerberos 是认证的基础协议。域控(KDC)用 krbtgt 账户的密码哈希来签发 TGT(Ticket Granting Ticket),这张票据就是你在域里的"身份证"。一旦攻击者拿到了 krbtgt 的哈希——通常通过域控上的 Mimikatz 或者 DCsync 攻击——就可以伪造任意用户的 TGT,指定任意权限组,甚至设定任意过期时间。域控不会质疑这张票据,因为签名验证完全通过, krbtgt 的哈希本身就是签发自家的根信任。
更狠的是,即使你后来改了所有用户的密码、删了可疑账户,黄金票据依然有效——。攻击者甚至可以伪造一个域里根本不存在的用户,只要 TGT 签名合法,域控就认为这个人合法存在。
防御的关键其实不难猜:。黄金票据本质上是信任链被从根部切断的问题——根信任被劫持,整棵认证树就都不可信了。
#Security
想象你在一个严格的门禁系统里——进门要刷卡,进房间要验指纹,开保险柜还要输密码。但有一天,有人发现只要搞到保险柜里那张"万能通行证",上面写着你是谁、你能去哪儿,自己给自己签一张新的,所有门禁系统都会乖乖放行。这就是 Kerberos 黄金票据攻击的核心逻辑。
在 Windows 域环境中,Kerberos 是认证的基础协议。域控(KDC)用 krbtgt 账户的密码哈希来签发 TGT(Ticket Granting Ticket),这张票据就是你在域里的"身份证"。一旦攻击者拿到了 krbtgt 的哈希——通常通过域控上的 Mimikatz 或者 DCsync 攻击——就可以伪造任意用户的 TGT,指定任意权限组,甚至设定任意过期时间。域控不会质疑这张票据,因为签名验证完全通过, krbtgt 的哈希本身就是签发自家的根信任。
更狠的是,即使你后来改了所有用户的密码、删了可疑账户,黄金票据依然有效——。攻击者甚至可以伪造一个域里根本不存在的用户,只要 TGT 签名合法,域控就认为这个人合法存在。
防御的关键其实不难猜:。黄金票据本质上是信任链被从根部切断的问题——根信任被劫持,整棵认证树就都不可信了。
#Security