T1558

سرقت یا جعل بلیت Kerberos

Steal or Forge Kerberos Tickets

توضیحات

مهاجمان بلیت‌های Kerberos را سرقت یا جعل می‌کنند تا بدون نیاز به رمز عبور به منابع شبکه دسترسی پیدا کنند.

زیرتکنیک‌ها (4)

شناسهنام
Golden TicketGolden Ticket

مهاجمان با استفاده از hash رمز عبور حساب KRBTGT بلیت‌های Kerberos جعلی می‌سازند که به هر منبعی دسترسی می‌دهند.

Silver TicketSilver Ticket

مهاجمان با استفاده از hash رمز عبور حساب سرویس، بلیت‌های Kerberos جعلی برای دسترسی به سرویس‌های خاص می‌سازند.

KerberoastingKerberoasting

مهاجمان بلیت‌های سرویس Kerberos را درخواست می‌کنند و سپس آفلاین hash های رمز عبور حساب‌های سرویس را crack می‌کنند.

AS-REP RoastingAS-REP Roasting

مهاجمان حساب‌هایی را که Kerberos pre-authentication را غیرفعال کرده‌اند هدف قرار می‌دهند تا hash های رمز عبور را آفلاین crack کنند.

روش‌های شناسایی

نظارت بر درخواست‌های غیرعادی Kerberos. بررسی بلیت‌هایی با طول عمر غیرمعمول. نظارت بر رویدادهای 4769 و 4770.

روش‌های مقابله

فعال‌سازی AES encryption برای Kerberos. محدود کردن دسترسی به حساب‌های سرویس. استفاده از Protected Users group.