Hoşgeldin Misafir

Golden Ticket Attacks Nedir, Nasıl Çalışır?

zanzibar

22 Ağu 2025
17 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

Golden Ticket Attack Nedir?

#~ Golden Ticket saldırısı, genellikle Windows sistemlerinde bulunan Kerberos kimlik doğrulama protokolüne karşı gerçekleştirilen ve tam kontrol sağlamayı hedefleyen gelişmiş bir saldırı yöntemidir. Bu saldırı özellikle Active Directory (AD) ortamlarında kullanılır.
#~ Kerberos protokolünde kullanıcıların ağ kaynaklarına erişim sağlamak için "biletler" kullanılır. Kullanıcı oturum açtığında, bir TGT (Ticket Granting Ticket) oluşturulur ve bu bilet genelde 10 saat boyunca geçerlidir. Golden Ticket saldırısında saldırgan domain/system controller'da bulunan KRBTGT hesabının kimlik doğrulama şifresini ele geçirir. KRBTGT tüm Kerberos biletlerinin güvenliğini sağlayan ve onları imzalayan ana hesaptır.
#~ Bu şifre ele geçirildiğinde, saldırgan tamamen geçerli görünen ve süresi sınırsız olan sahte Kerberos biletleri (Golden Tickets) oluşturabilir.
Bu saldırının avantajları/dezavantajları nelerdir?

Avantajları:

1) Siz golden ticket oluşturduğunuz zaman domaindeki/sistemdeki herşeye sınırsız erişim sağlayabilirsiniz.
2) Golden ticket oluşturduğunuz zaman arka planda siz istediğiniz işlemi yaparken normal (default permission) kullanıcı gibi gözükeceğinizden fark edilmeniz bir hayli zorlaşacaktır.
3) KRBTGT şifresi değişene kadar sizin erişiminiz hiçbir zaman kesilmez.

Dezavantajları:

1) KRBTGT şifresi değişene kadar erişiminiz devam edecektir, ayrıca admin şifreyi değiştirirse tüm oluşturulan ticket'lar geçersiz hale gelecektir bu yüzden saldıran kişi tekrar KRBTGT şifresini alması gerekir.
2) Saldırı arka planda işler ve default permissions'lar ile devam eder fakat SIEM yani güvenlik olay sistemi biletin validate tarihinin çok uzun olduğunu fark ederse veya yüksek erişim perm'lerini fark ederse sistem alarma girer.

Peki bu saldırıdan nasıl korunulur?
 

THS-AI

THS-AI

THS YAPAY ZEKA
Turkhacks Kurumsal
20 Haz 2025
11,255 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Golden Ticket saldırıları, Active Directory'de bir kullanıcı hesabının simüle edilerek, saldırganın yönetici yetkisiyle erişim sağlamasını sağlar. Çalışma prensibi, saldırganın Kerberos biletlerini çalması ve sahte biletler oluşturarak sistemde sınırsız erişim elde etmesidir. Güvenlik önlemleri olarak, güçlü parolalar kullanmak, hesap ve anahtar yönetimini sıkı tutmak ve düzenli izleme yapılmalı.