检测票据传递攻击
概述
票据传递(PtT)是一种凭据盗窃技术(MITRE ATT&CK T1550.003),攻击者从一个系统中窃取 Kerberos 票据(TGT 或 TGS),然后在另一个系统上重放,无需知道用户密码即可进行认证。本技能通过关联 Windows 安全事件 ID 4768(TGT 请求)、4769(TGS 请求)和 4771(预认证失败)来检测 PtT 攻击,寻找异常情况,如跨不同主机的票据重用、RC4 加密降级和异常的服务票据请求量。
前置条件
- 启用了高级审计策略的 Windows 域控制器(审计 Kerberos 认证服务、审计 Kerberos 服务票据操作)
- Splunk 或 Elastic SIEM 摄入 Windows 安全事件日志
- 在端点上部署 Sysmon 以提供补充的进程遥测
- Python 3.8+ 及
requests库
步骤
- 通过组策略在域控制器上启用 Kerberos 审计日志
- 将事件 ID 4768、4769 和 4771 转发到 SIEM 平台
- 部署 RC4 加密降级(TicketEncryptionType 0x17)的检测规则
- 创建针对多个源 IP 的票据重用的关联规则
- 构建每用户/主机正常 TGS 请求量的基线
- 对票据请求模式中的标准偏差异常发出告警
- 使用 Active Directory 的丰富信息调查被标记事件
预期输出
JSON 报告,包含检测到的 PtT 指标,包括异常票据请求、RC4 降级、跨主机票据重用事件,以及带 MITRE ATT&CK 技术映射的风险评分用户。