Zum Inhalt springen

Glossar

krbtgt

krbtgt ist das integrierte AD-Konto, dessen Schlüssel jedes Ticket-Granting-Ticket signiert und verschlüsselt, das die Domänencontroller der Domäne ausstellen.

Jede Active Directory-Domäne hat ein deaktiviertes Benutzerkonto namens krbtgt. Das Schlüsselverteilungscenter (Key Distribution Center, KDC) auf jedem beschreibbaren Domänencontroller verwendet die aus seinem Kennwort abgeleiteten Schlüssel, um Ticket-Granting-Tickets (TGTs) zu verschlüsseln und zu signieren – deshalb kann jeder DC einem TGT vertrauen, das ein anderer ausgestellt hat. Schreibgeschützte Domänencontroller (RODCs) erhalten jeweils ein eigenes Konto krbtgt_NNNNN, damit ein gestohlener RODC keine Tickets erzeugen kann, die auf beschreibbaren DCs gültig sind. Das Kennwort wird bei der Erstellung der Domäne zufällig gesetzt und wurde in vielen Umgebungen seitdem nie geändert.

Das ist relevant, weil jeder, der den krbtgt-Hash erlangt – typischerweise per DCSync oder über eine gestohlene NTDS.dit –, Golden Tickets für jede Identität mit beliebigen Gruppenmitgliedschaften fälschen kann, die gültig bleiben, bis sich der Schlüssel ändert. Setzen Sie das krbtgt-Kennwort regelmäßig zurück, und nach jedem Verdacht auf Kompromittierung der Domäne zweimal (mit Replikation dazwischen), da das Konto auch seinen vorherigen Schlüssel behält. Verwenden Sie ein getestetes Skript, prüfen Sie vor jedem Zurücksetzen die Replikation und überwachen Sie TGTs mit ungewöhnlichen Lebensdauern.

Siehe krbtgt sicher zurücksetzen und Kerberos-Härtung.