恒美微站 Logo 恒美微站
  • 首页
  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心
  • 联系我们

深入解析Kerberos黄金票据与白银票据攻击:原理、实战与防御

  • 首页
  • 资讯中心
  • /
  • 深入解析Kerberos黄金票据与白银票据攻击:原理、实战与防御

相关资讯

Linux scp命令详解:安全文件传输的核心语法与六大实战场景 2026/8/16 23:15:33
执行代码 `print(3**2)` 输出结果是 **9**,因为 `**` 是 Python 中的幂运算符,`3**2` 表示 3 的 2 次方,即 $3^2 = 9$ 2026/8/16 23:15:33
大模型工具调用进阶:MCP协议下的格式、并行与安全实践 2026/8/16 23:10:33

最新资讯

nslookup命令使用说明
【原创唯一】基于SpringBoot+Vue的在线书店商城系统 课程设计/大作业/期末作业(源码+MySQL数据库+实验报告+PPT+远程部署)
飞书局域网文件传输实战:3种方案实现高速点对点传输
LabVIEW异步调用实战:解决界面卡顿与并行处理难题
LabVIEW异步调用实战:从原理到生产者消费者模式,解决界面卡顿与并行处理难题
Word文档修订痕迹高效处理与完整保留的3种专业方案

今日推荐

LabVIEW异步调用实战:从原理到生产者消费者模式,解决界面卡顿与并行处理难题
LabVIEW异步调用实战:解决界面卡顿与并行处理难题
飞书局域网文件传输实战:3种方案实现高速点对点传输

本周热门

【文章复现】非线性值迭代自适应动态规划(ADP):离散时间非线性系统的策略迭代自适应动态规划算法研究附Matlab代码
【双层规划,节点出清价,绿证交易,CVaR方法】两级电力市场环境下计及风险的省间交易商最优购电模型附Matlab代码
隐式mpc+自适应mpc+时变mpc,线性时变模型预测控制附Simulink仿真

本月精选

如何用DamaiHelper实现演唱会门票的智能自动化抢购:完整技术解决方案指南
第4篇:59 倍性能差距的索引瓶颈定位——一次教科书级的全表扫描调优
终极歌词批量下载神器:5分钟解决离线音乐库歌词同步难题

深入解析Kerberos黄金票据与白银票据攻击:原理、实战与防御

发布时间:2026/8/16 23:15:33
深入解析Kerberos黄金票据与白银票据攻击:原理、实战与防御 1. 从一次“幽灵登录”说起为什么需要了解票据攻击几年前我负责的一个内部系统监控告警突然响了提示某个核心数据库服务器在凌晨出现了异常登录。我们立刻调取日志发现登录记录显示的是一个早已离职半年的运维人员的账号。更诡异的是这个账号的密码在离职时已经重置且启用了双因素认证。当时团队里一片紧张第一反应是遭遇了高级持续性威胁APT。经过一番紧张的排查最终在系统的Kerberos票据缓存里找到了端倪——攻击者并没有窃取密码而是伪造了一张可以“永久通行”的“黄金门票”。这就是经典的“黄金票据”攻击。在Windows域环境或任何使用Kerberos协议进行身份认证的大型企业内网中这类攻击是攻击者获取权限维持和横向移动能力的“核武器”。与之相对的“白银票据”则更像一把精准的“万能钥匙”可以悄无声息地访问特定服务。很多安全工程师对这两个概念耳熟能详但往往停留在“知道名字”的层面对于其原理、差异、利用条件和防御手段缺乏系统性的理解。今天我就结合多年的实战踩坑经验带你彻底搞懂黄金票据和白银票据不仅知道“是什么”更要明白“为什么”以及“怎么办”。简单来说你可以把Kerberos协议想象成一个高度安全的电影节验票流程。你想看电影访问服务需要先到官方售票处密钥分发中心KDC凭身份证密码哈希买票票据授予票据TGT。拿着这张TGT你才能去具体的放映厅门口服务换电影票服务票据ST入场。黄金票据就是直接伪造了售票处的公章和空白票根可以自己签发任意场次的TGT而白银票据则是直接伪造了某个放映厅的验票章可以自己制作该厅的假电影票。前者权限极大但容易被发现后者权限精准但极其隐蔽。2. Kerberos认证协议精要理解票据的“原材料”要理解票据攻击必须先吃透Kerberos认证的基本流程。很多文章一笔带过但这里恰恰是理解后续所有攻击手法的基石。Kerberos协议的核心是“票据”而票据的安全完全依赖于“密钥”。2.1 核心参与方与密钥体系一个标准的Kerberos域环境以Active Directory为例包含三个核心角色客户端想要访问某个服务的用户或计算机。服务客户端想要访问的目标如文件共享、SQL数据库、Web应用等。密钥分发中心包含两个部分身份验证服务负责验证客户端的初始身份。票据授予服务负责颁发访问服务的票据。这里的关键在于密钥。在Kerberos的世界里密码本身并不直接在网络上传输而是通过哈希算法生成的密钥来进行加密和解密。用户密钥由用户密码的哈希值生成。只有用户自己和KDC知道。服务密钥由服务账户密码的哈希值生成。只有服务自身和KDC知道。KDC密钥这是域控制器上一个特殊的、极其强大的密钥对应的是krbtgt这个内置账户的密码哈希。它是整个Kerberos信任体系的根。注意这里说的“密钥”在Windows AD中通常指的就是NTLM哈希或AES密钥。krbtgt账户的密码哈希就是整个域森林的“皇冠上的明珠”。2.2 认证流程三步走与票据生成现在我们看一个完整的、简化的认证流程重点关注票据是如何产生的第一步获取票据授予票据客户端向AS发送一个认证请求包含自己的用户名。AS在AD中查找该用户用该用户的密钥由密码哈希派生加密生成一个“会话密钥A”。AS将这个用用户密钥加密的“会话密钥A”连同用KDC密钥加密的TGT里面也包含了“会话密钥A”和客户端信息等一起打包发给客户端。客户端收到后用自己的密码哈希解密第一部分得到“会话密钥A”。至此客户端拥有了TGT和会话密钥A但无法读取TGT的内容因为TGT是用KDC密钥加密的。第二步获取服务票据当客户端需要访问特定服务时它会构建一个认证器用会话密钥A加密的时间戳等信息连同TGT一起发送给TGS。TGS用KDC密钥解密TGT验证其有效性并取出里面的会话密钥A。TGS用会话密钥A解密认证器验证时间戳防重放。验证通过后TGS生成一个新的“会话密钥B”供客户端和服务之间通信。TGS将两部分内容发回客户端一部分用会话密钥A加密包含会话密钥B另一部分是服务票据ST用服务密钥加密里面包含了会话密钥B和客户端信息。第三步访问服务客户端用会话密钥A解密第一部分得到会话密钥B。客户端构建一个新的认证器用会话密钥B加密连同ST一起发送给目标服务。服务用自己的密钥服务账户密码哈希解密ST得到会话密钥B再用它会话密钥B解密认证器进行验证。验证通过服务向客户端提供访问。这个流程的精妙之处在于密码哈希从未在网络上传输TGT和ST都是被加密的票据客户端不能篡改整个信任链源于KDC密钥。而黄金和白银票据攻击正是从不同位置撕裂了这个信任链。3. 黄金票据攻击伪造域内的“万能护照”理解了Kerberos流程黄金票据的原理就呼之欲出了。它的核心在于直接伪造TGT票据。3.1 攻击原理与必要条件在正常的流程中TGT是由KDC用krbtgt账户的密钥加密的。客户端无法伪造因为它不知道krbtgt的密码哈希。黄金票据攻击的前提就是攻击者已经通过某种手段例如域控提权、抓取内存中的LSASS进程 dump获取了krbtgt账户的密码哈希。拥有了这个哈希攻击者就拥有了与KDC相同的加密能力。他可以完全脱离KDC自己制作一张TGT。在这张自制的TGT里他可以声明自己是任何用户包括不存在的用户属于任何组比如域管理员组。因为这张TGT是用正确的krbtgt密钥加密的所以当攻击者拿着它去TGS请求服务票据时TGS会完全信任它认为这是一张由合法KDC颁发的票据。攻击的必要条件有三个缺一不可krbtgt账户的密码哈希这是最核心的素材。域名知道是哪个域。域的安全标识符每个域唯一的SID。后两者信息在域内是公开的很容易获取。所以整个攻击的成败关键就在于能否拿到krbtgt的哈希。3.2 实操步骤与深度解析假设我们已经通过漏洞拿到了域控权限并导出了krbtgt的哈希。接下来在任意一台已加入域的机器甚至是一台受控的域内机器上都可以发起攻击。这里以Mimikatz工具为例# 在Mimikatz中执行黄金票据生成命令 kerberos::golden /admin:Administrator /domain:contoso.com /sid:S-1-5-21-123456789-987654321-555555555 /krbtgt:a9bcf3e45d1e5e8f0123456789abcdef0 /ptt/admin:Administrator这里指定你要伪造的用户名。你可以填Administrator也可以填FakeUser$甚至CEO。TGS只验证票据的加密有效性不关心票据里的用户名在AD里是否存在。/domain和/sid公开信息。/krbtgt最关键的krbtgt账户的NTLM哈希。/ptt表示“传递票据”即直接将生成的黄金票据注入到当前Windows会话的内存中立即生效。执行成功后当前命令行窗口的会话就拥有了你所伪造用户的权限。你可以使用dir \\dc.contoso.com\c$或psexec等工具进行横向移动畅通无阻。3.3 黄金票据的威力与局限性威力持久性极强黄金票据的有效期在制作时可以设定最长可达10年Kerberos策略中的Maximum lifetime for user ticket。这意味着攻击者可以制造一个持续数年有效的后门。权限至高可以伪造域内任何用户包括域管理员。独立于KDC一旦生成就不再需要与KDC交互。即使域控宕机或网络隔离只要票据在有效期内攻击者依然可以在域内横向移动。局限性/可检测性无法更新TGT正常的TGT到期前客户端会用它去TGS申请新的TGT续订。黄金票据是伪造的无法完成这个续订流程。因此在域控的日志中你会看到某个用户尤其是高权限用户只有TGS请求日志而没有对应的AS请求首次获取TGT日志。这是一个非常可疑的迹象。票据信息异常黄金票据中的某些字段可能与正常票据不同例如认证时间、加密类型等。专业的终端检测与响应工具或SIEM可以通过分析票据特征进行发现。依赖初始入侵必须先拿到krbtgt哈希这通常意味着域控已经失陷。实操心得在应急响应中如果发现一个域管账号在非工作时间、从非常用终端发起大量横向移动并且只有TGS日志没有AS日志黄金票据攻击的可能性就非常高了。此时仅仅重置该域管账号的密码是没用的必须重置krbtgt账户的密码。4. 白银票据攻击伪造通往特定服务的“后门钥匙”如果说黄金票据是伪造护照那么白银票据就是伪造某个国家的签证或者某个俱乐部的会员卡。它的攻击面更窄但更隐蔽。4.1 攻击原理与必要条件白银票据攻击绕过了前两步直接伪造访问特定服务所需的服务票据。在正常流程中ST是由TGS用目标服务的密钥服务账户的密码哈希加密后发给客户端的。服务在收到ST后用自己的密钥解密验证。白银票据攻击的前提是攻击者获取了某个特定服务账户的密码哈希。拥有了这个哈希攻击者可以完全不需要与KDCAS和TGS进行任何交互。直接伪造一张访问该服务的ST。因为这张ST是用正确的服务密钥加密的所以目标服务会认为它是一张由合法TGS颁发的票据从而允许访问。攻击的必要条件目标服务账户的密码哈希例如要伪造访问C$共享的票据就需要域控制器计算机账户如DC$的哈希要伪造访问SQL服务就需要SQL服务运行账户的哈希。域名。域SID。目标服务的SPN服务主体名称用于唯一标识一个服务如CIFS/dc.contoso.com。4.2 实操步骤与场景分析假设我们通过横向移动在一台Web服务器上抓取到了本地管理员哈希并发现该服务器以域用户svc_sql的身份运行了SQL Server服务。我们获取了svc_sql的密码哈希。现在我们可以从域内任何位置甚至是一台未加入域的机器只要它能连接到目标服务器直接伪造访问该SQL Server的票据# 使用Mimikatz伪造白银票据 kerberos::golden /domain:contoso.com /sid:S-1-5-21-123456789-987654321-555555555 /target:sqlsrv.contoso.com /service:MSSQLSvc /rc4:1a2b3c4d5e6f7890abcdef1234567890 /user:fakeuser /ptt/target和/service这构成了SPN的一部分MSSQLSvc/sqlsrv.contoso.com。/rc4这里使用的是服务账户svc_sql的NTLM哈希在命令中参数名仍为/rc4但实际传入哈希值。/user可以任意指定一个用户名服务只验证票据加密不验证用户是否存在或是否有权限但服务内部可能仍有自己的ACL检查。注入票据后你就可以使用sqlcmd等工具以fakeuser的身份直接连接sqlsrv.contoso.com的SQL服务而无需任何密码。4.3 白银票据的隐蔽性与局限性隐蔽性无KDC交互整个攻击过程不涉及与域控的通信。在域控的Kerberos日志中完全不会留下任何记录。这是它比黄金票据隐蔽得多的根本原因。针对性极强只针对单一服务动静小。局限性权限受限于服务你只能访问该票据所针对的服务。伪造了C$共享的票据就能访问文件系统伪造了LDAP服务的票据就能查询或修改AD对象。但你不能用它去申请访问其他服务的票据。无法获取PAC验证PAC是放在TGT和ST里的一个特权属性证书包含了用户的组成员关系等信息。在白银票据攻击中由于没有经过KDC攻击者可以自己构造PAC但通常构造一个“空PAC”或最小权限的PAC。一些敏感服务如域控的LDAP服务可能会要求验证PAC的KDC签名而自制的PAC没有这个签名可能导致访问被拒绝。但对于很多服务如文件共享、普通Web服务来说它们不验证PAC因此攻击依然有效。需要获取服务哈希虽然不如krbtgt哈希那么核心但获取特定服务账户的哈希也需要一定的入侵深度。踩坑实录在一次红队演练中我们通过白银票据成功访问了一台文件服务器并上传了工具。但在尝试通过WMI在该服务器上执行命令时失败了。原因是文件共享服务和WMI服务对应的是同一个计算机账户但它们的SPN不同。我们伪造的是CIFS服务的票据而WMI服务需要HOST或RPCSSSPN的票据。这是一个典型的对服务边界理解不清导致的错误。解决方案是要么获取该计算机账户的哈希然后为HOST服务也伪造一张白银票据要么利用已有的文件访问权限尝试抓取该服务器内存中的哈希向更深处渗透。5. 防御、检测与响应构建票据攻击的免疫系统了解了攻击原理防御的思路就清晰了保护密钥、监控异常、快速响应。5.1 预防阶段加固信任根基保护krbtgt账户这是防御黄金票据的重中之重。定期重置krbtgt密码微软官方建议在域功能级别为Windows Server 2008及以上时至少每180天重置两次krbtgt账户密码。具体操作有严格顺序先重置一次等待复制再重置一次目的是同时让新旧哈希都失效。这是一个“伤筋动骨”的操作需要仔细规划。启用Credential Guard对于Windows 10/11和Server 2016启用Credential Guard可以基于虚拟化安全来保护派生凭证能有效防止内存中抓取哈希从而切断获取krbtgt和服务账户哈希的路径。保护服务账户使用组托管服务账户对于运行服务的账户强烈建议使用gMSA。它的密码由AD自动管理非常复杂且定期自动轮换管理员都看不到明文密码极大增加了获取其哈希的难度。遵循最小权限原则为服务账户分配刚好够用的权限避免使用域管理员等高权限账户运行服务。使用强密码和定期轮换策略。强化域控安全域控是密钥的保管库。必须实施最严格的安全措施包括及时打补丁、限制管理员登录、启用攻击面减少规则等。5.2 检测阶段发现异常活动的蛛丝马迹防御不可能100%成功因此检测至关重要。监控Kerberos事件日志在域控上启用详细的Kerberos服务日志。事件ID 4768TGS票据请求成功。重点关注同一个高权限用户在短时间内从大量不同计算机请求票据请求的服务类型异常如域管理员频繁请求访问普通文件共享。事件ID 4769服务票据请求成功。结合4768分析如果只有4769而没有对应的4768AS请求是黄金票据的强指示器。对于白银票据域控上根本不会有日志这本身也是一个需要关注的异常点——重要的服务访问为何没有认证记录事件ID 4771Kerberos预身份验证失败。但黄金/白银票据攻击通常不触发此日志因为攻击者绕过了预认证。分析票据特征加密类型正常的票据加密类型会遵循域策略。攻击工具生成的票据可能使用非标准的加密类型。票据有效期攻击者可能设置超长的有效期。票据中的时间戳票据的起止时间与认证时间的关系是否合理。终端行为监控异常进程行为检测如Mimikatz、Rubeus等攻击工具的执行。异常的票据缓存操作监控对LsaCallAuthenticationPackage的调用特别是用于票据传递的操作。网络流量分析检测不经过域控的Kerberos服务访问可能为白银票据或异常的Kerberos流量模式。5.3 应急响应攻击发生后的补救措施一旦确认发生票据攻击必须快速、有序地响应。遏制与隔离立即隔离被确认为攻击跳板的机器。如果攻击者使用了伪造的域管账号在AD中临时禁用该账号注意这只是阻止其用真密码登录对已存在的黄金票据无效。清除攻击者票据在受控的终端上使用klist purge命令清除当前会话的所有Kerberos票据。在域控上可以强制吊销特定用户的票据但操作复杂且影响面广。根除威胁对于黄金票据必须重置krbtgt账户密码两次。这是唯一能使所有已颁发的黄金票据失效的方法。重置后所有域内计算机需要重新认证可能会引起短暂的服务中断。对于白银票据重置对应服务账户的密码。如果服务账户是gMSA其密码会自动轮换但需要确认轮换周期。全面排查域控找出攻击者获取哈希的初始入侵途径并修复如修补漏洞、清除后门、修复错误配置。恢复与加固在确认环境干净后恢复被隔离的系统。实施更严格的监控策略。审查并加固所有服务账户和域控安全配置。6. 进阶思考从Kerberos到现代身份安全的延伸黄金票据和白银票据虽然是基于传统Kerberos协议的经典攻击但其背后“窃取或伪造信任根”的思想在现代身份安全领域依然具有普遍意义。云环境下的“票据”在Azure AD中相当于krbtgt的是租户根密钥。攻击者如果获取了应用程序的客户端密钥或证书就可以伪造令牌来访问该应用代表的资源这可以看作是云上的“服务票据”攻击。而如果攻击者能篡改或伪造SAML令牌签名证书其影响范围则堪比“黄金票据”。双因素认证的局限Kerberos票据攻击清晰地展示了在身份验证链的初始环节之后后续的授权环节完全依赖于密码学票据。即使初始登录有双因素认证一旦攻击者通过内存抓取等方式获得了有效的TGT或会话密钥就可以完全绕过MFA。这强调了保护认证后令牌的重要性。零信任架构的启示零信任的核心理念是“从不信任始终验证”。传统的Kerberos模型在第一次认证后就基于票据授予了广泛的信任。零信任模型则要求对每一次访问请求都进行更细粒度的、基于动态策略的重新评估这能从架构上缓解票据传递攻击带来的风险。理解黄金票据和白银票据不仅仅是掌握两种攻击技术更是深入理解整个基于票据的身份认证体系的安全边界和薄弱环节。作为防御者我们需要像攻击者一样思考才能构建出真正纵深、有效的身份安全防御体系。从保护最核心的密钥开始到部署全方位的检测手段再到建立成熟的应急响应流程每一步都至关重要。安全是一场持续的攻防对抗而对基础协议的深刻理解永远是我们最坚实的盾牌。

关于恒美微站

恒美微站专注于为个体商户、工作室提供极简自助建站服务,让每个人都能轻松拥有专业网站。

快速链接

  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心

服务项目

  • 可视化建站
  • 拖拽编辑
  • 主题定制
  • SEO 优化
  • 网站托管

联系方式

  • 📍 地址:北京市朝阳区建国路 88 号
  • 📞 电话:400-888-8888
  • ✉️ 邮箱:info@hmyw.cn
  • 🕐 时间:周一至周日 9:00-18:00

© 2024 恒美微站 hmyw.cn 版权所有 | 京 ICP 备 12345678 号