| name | detecting-golden-ticket-forgery |
| description | 通过在 Splunk 和 Elastic SIEM 中分析 Windows 事件 ID 4769,检测 RC4 加密降级(0x17)、异常票据生命周期和 krbtgt 账户异常,从而检测 Kerberos 黄金票据伪造 |
| domain | cybersecurity |
| subdomain | threat-detection |
| tags | ["golden-ticket","kerberos","active-directory","mimikatz","splunk","credential-theft","windows-security"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
检测黄金票据伪造
概述
黄金票据攻击(MITRE ATT&CK T1558.001)通过使用 krbtgt 账户 NTLM 哈希伪造 Kerberos 票据授予票据(TGT),从而获得对 Active Directory 域中任何服务的无限制访问权。本技能通过以下方式检测黄金票据使用:在强制执行 AES 的环境中分析事件 ID 4769 中的 RC4 加密类型(0x17),识别超过域策略的异常生命周期票据,关联 TGS 请求与缺少对应 TGT 请求(事件 ID 4768),以及检测 krbtgt 密码年龄异常。
前置条件
- 启用了 Kerberos 审计日志的 Windows 域控制器
- Splunk 或 Elastic SIEM 摄入 Windows 安全事件日志
- Python 3.8+ 用于离线事件日志分析
- 了解域 Kerberos 加密策略(AES 与 RC4)
步骤
- 审计域 Kerberos 加密策略以建立仅 AES 基线
- 将事件 ID 4768 和 4769 转发到 SIEM 平台
- 在强制 AES 的环境中检测 TGS 请求中的 RC4(0x17)加密
- 识别没有对应 TGT 请求的 TGS 请求(伪造票据指标)
- 对超过 MaxTicketAge 域策略的票据生命周期发出告警
- 监控 krbtgt 账户密码年龄和最后重置日期
- 将发现与主机/用户上下文关联进行风险评分
预期输出
JSON 报告,包含黄金票据指标,包括 RC4 降级、孤立 TGS 请求、异常票据生命周期,以及带 MITRE ATT&CK 技术映射的风险评分告警。