Zum Inhalt springen

Glossar

Silver Ticket

Ein Silver Ticket ist ein gefälschtes Kerberos-Dienstticket, das mit dem Hash eines Dienstkontos erstellt wird und Zugriff auf genau diesen einen Dienst gewährt.

Ein Silver Ticket ist ein gefälschtes Kerberos-Dienstticket (TGS), das mit dem Kennwort-Hash des eigenen Kontos des Zieldiensts erstellt wird, etwa eines Computer- oder Dienstkontos, statt mit dem domänenweiten Konto krbtgt. Da der Dienst Tickets lokal mit seinem eigenen Schlüssel prüft, muss das Ticket nicht von einem Domänencontroller validiert werden. Ein Angreifer, der diesen einen Hash besitzt, kann sich daher gegenüber genau diesem Dienst als beliebiger Benutzer ausgeben.

Das ist relevant, weil der Angriff zwar begrenzt, aber unauffällig ist: Da der Zieldienst den DC nicht konsultiert, erscheint in den Protokollen der Domänencontroller keine Kerberos-Ticketausstellung, sodass die Erkennung auf die Überwachung auf Host- und Dienstebene angewiesen ist. Zu den Gegenmaßnahmen gehören starke, eindeutige und regelmäßig gewechselte Kennwörter für Dienst- und Computerkonten, die Minimierung dauerhafter Berechtigungen von Dienstkonten sowie die Auswertung lokaler Anmelde- und Zugriffsprotokolle auf besonders schützenswerten Servern.

Siehe Kerberos-Härtung.