Detecting Golden Ticket Attacks In Kerberos Logs

Detect Golden Ticket attacks in Active Directory using Splunk and KQL queries against domain controller event logs, looking for Kerberos TGT anomalies such as mismatched encryption types, impossible ticket lifetimes, non-existent accounts, and forged PAC signatures. Use when hunting for Kerberos ticket forgery or krbtgt-based persistence (MITRE T1558.001) in AD environments.

gabrielmoreira Updated 17 repo stars

File contents

gabrielmoreira/agent-skills-mirror/tree/main/mirrors/repos/mukul975@Anthropic-Cybersecurity-Skills/skills/detecting-golden-ticket-attacks-in-kerberos-logs commit f5f17cbacb

Frequently asked questions

npx skillmds@latest add gabrielmoreira/detecting-golden-ticket-attacks-in-kerberos-logs