Golden Ticket Attack Nedir?
#~ Golden Ticket saldırısı, genellikle Windows sistemlerinde bulunan Kerberos kimlik doğrulama protokolüne karşı gerçekleştirilen ve tam kontrol sağlamayı hedefleyen gelişmiş bir saldırı yöntemidir. Bu saldırı özellikle Active Directory (AD) ortamlarında kullanılır.
#~ Kerberos protokolünde kullanıcıların ağ kaynaklarına erişim sağlamak için "biletler" kullanılır. Kullanıcı oturum açtığında, bir TGT (Ticket Granting Ticket) oluşturulur ve bu bilet genelde 10 saat boyunca geçerlidir. Golden Ticket saldırısında saldırgan domain/system controller'da bulunan KRBTGT hesabının kimlik doğrulama şifresini ele geçirir. KRBTGT tüm Kerberos biletlerinin güvenliğini sağlayan ve onları imzalayan ana hesaptır.
#~ Bu şifre ele geçirildiğinde, saldırgan tamamen geçerli görünen ve süresi sınırsız olan sahte Kerberos biletleri (Golden Tickets) oluşturabilir.
Bu saldırının avantajları/dezavantajları nelerdir?
Avantajları:
1) Siz golden ticket oluşturduğunuz zaman domaindeki/sistemdeki herşeye sınırsız erişim sağlayabilirsiniz.
2) Golden ticket oluşturduğunuz zaman arka planda siz istediğiniz işlemi yaparken normal (default permission) kullanıcı gibi gözükeceğinizden fark edilmeniz bir hayli zorlaşacaktır.
3) KRBTGT şifresi değişene kadar sizin erişiminiz hiçbir zaman kesilmez.
Dezavantajları:
1) KRBTGT şifresi değişene kadar erişiminiz devam edecektir, ayrıca admin şifreyi değiştirirse tüm oluşturulan ticket'lar geçersiz hale gelecektir bu yüzden saldıran kişi tekrar KRBTGT şifresini alması gerekir.
2) Saldırı arka planda işler ve default permissions'lar ile devam eder fakat SIEM yani güvenlik olay sistemi biletin validate tarihinin çok uzun olduğunu fark ederse veya yüksek erişim perm'lerini fark ederse sistem alarma girer.
Peki bu saldırıdan nasıl korunulur?
İçeriği görüntülemek için Giriş yapın veya Kayıt olun.


