| name | detecting-pass-the-ticket-attacks |
| description | 通过在 Splunk 和 Elastic SIEM 中分析 Windows 事件 ID 4768、4769 和 4771 的异常票据使用模式,检测 Kerberos 票据传递(PtT)攻击 |
| domain | cybersecurity |
| subdomain | threat-detection |
| tags | ["kerberos","pass-the-ticket","active-directory","splunk","elastic","credential-theft","windows-security"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
检测票据传递攻击
概述
票据传递(PtT)是一种凭据盗窃技术(MITRE ATT&CK T1550.003),攻击者从一个系统中窃取 Kerberos 票据(TGT 或 TGS),然后在另一个系统上重放,无需知道用户密码即可进行认证。本技能通过关联 Windows 安全事件 ID 4768(TGT 请求)、4769(TGS 请求)和 4771(预认证失败)来检测 PtT 攻击,寻找异常情况,如跨不同主机的票据重用、RC4 加密降级和异常的服务票据请求量。
前置条件
- 启用了高级审计策略的 Windows 域控制器(审计 Kerberos 认证服务、审计 Kerberos 服务票据操作)
- Splunk 或 Elastic SIEM 摄入 Windows 安全事件日志
- 在端点上部署 Sysmon 以提供补充的进程遥测
- Python 3.8+ 及
requests 库
步骤
- 通过组策略在域控制器上启用 Kerberos 审计日志
- 将事件 ID 4768、4769 和 4771 转发到 SIEM 平台
- 部署 RC4 加密降级(TicketEncryptionType 0x17)的检测规则
- 创建针对多个源 IP 的票据重用的关联规则
- 构建每用户/主机正常 TGS 请求量的基线
- 对票据请求模式中的标准偏差异常发出告警
- 使用 Active Directory 的丰富信息调查被标记事件
预期输出
JSON 报告,包含检测到的 PtT 指标,包括异常票据请求、RC4 降级、跨主机票据重用事件,以及带 MITRE ATT&CK 技术映射的风险评分用户。