# Detecting Golden Ticket Forgery

> 通过在 Splunk 和 Elastic SIEM 中分析 Windows 事件 ID 4769，检测 RC4 加密降级（0x17）、异常票据生命周期和 krbtgt 账户异常，从而检测 Kerberos 黄金票据伪造

- Skill: `killvxk/detecting-golden-ticket-forgery` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/detecting-golden-ticket-forgery`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/detecting-golden-ticket-forgery/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/detecting-golden-ticket-forgery

---


# 检测黄金票据伪造

## 概述

黄金票据攻击（MITRE ATT&CK T1558.001）通过使用 krbtgt 账户 NTLM 哈希伪造 Kerberos 票据授予票据（TGT），从而获得对 Active Directory 域中任何服务的无限制访问权。本技能通过以下方式检测黄金票据使用：在强制执行 AES 的环境中分析事件 ID 4769 中的 RC4 加密类型（0x17），识别超过域策略的异常生命周期票据，关联 TGS 请求与缺少对应 TGT 请求（事件 ID 4768），以及检测 krbtgt 密码年龄异常。

## 前置条件

- 启用了 Kerberos 审计日志的 Windows 域控制器
- Splunk 或 Elastic SIEM 摄入 Windows 安全事件日志
- Python 3.8+ 用于离线事件日志分析
- 了解域 Kerberos 加密策略（AES 与 RC4）

## 步骤

1. 审计域 Kerberos 加密策略以建立仅 AES 基线
2. 将事件 ID 4768 和 4769 转发到 SIEM 平台
3. 在强制 AES 的环境中检测 TGS 请求中的 RC4（0x17）加密
4. 识别没有对应 TGT 请求的 TGS 请求（伪造票据指标）
5. 对超过 MaxTicketAge 域策略的票据生命周期发出告警
6. 监控 krbtgt 账户密码年龄和最后重置日期
7. 将发现与主机/用户上下文关联进行风险评分

## 预期输出

JSON 报告，包含黄金票据指标，包括 RC4 降级、孤立 TGS 请求、异常票据生命周期，以及带 MITRE ATT&CK 技术映射的风险评分告警。

