Detecting Pass The Ticket Attacks

通过在 Splunk 和 Elastic SIEM 中分析 Windows 事件 ID 4768、4769 和 4771 的异常票据使用模式,检测 Kerberos 票据传递(PtT)攻击

killvxk 93842c7 4 files · 23.3 KB Updated

File contents

检测票据传递攻击

概述

票据传递(PtT)是一种凭据盗窃技术(MITRE ATT&CK T1550.003),攻击者从一个系统中窃取 Kerberos 票据(TGT 或 TGS),然后在另一个系统上重放,无需知道用户密码即可进行认证。本技能通过关联 Windows 安全事件 ID 4768(TGT 请求)、4769(TGS 请求)和 4771(预认证失败)来检测 PtT 攻击,寻找异常情况,如跨不同主机的票据重用、RC4 加密降级和异常的服务票据请求量。

前置条件

  • 启用了高级审计策略的 Windows 域控制器(审计 Kerberos 认证服务、审计 Kerberos 服务票据操作)
  • Splunk 或 Elastic SIEM 摄入 Windows 安全事件日志
  • 在端点上部署 Sysmon 以提供补充的进程遥测
  • Python 3.8+ 及 requests

步骤

  1. 通过组策略在域控制器上启用 Kerberos 审计日志
  2. 将事件 ID 4768、4769 和 4771 转发到 SIEM 平台
  3. 部署 RC4 加密降级(TicketEncryptionType 0x17)的检测规则
  4. 创建针对多个源 IP 的票据重用的关联规则
  5. 构建每用户/主机正常 TGS 请求量的基线
  6. 对票据请求模式中的标准偏差异常发出告警
  7. 使用 Active Directory 的丰富信息调查被标记事件

预期输出

JSON 报告,包含检测到的 PtT 指标,包括异常票据请求、RC4 降级、跨主机票据重用事件,以及带 MITRE ATT&CK 技术映射的风险评分用户。

killvxk/cybersecurity-skills-zh/tree/main/skills/detecting-pass-the-ticket-attacks commit 93842c7937

Frequently asked questions

npx skillmds@latest add killvxk/detecting-pass-the-ticket-attacks