# Detecting Pass The Ticket Attacks

> 通过在 Splunk 和 Elastic SIEM 中分析 Windows 事件 ID 4768、4769 和 4771 的异常票据使用模式，检测 Kerberos 票据传递（PtT）攻击

- Skill: `killvxk/detecting-pass-the-ticket-attacks` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/detecting-pass-the-ticket-attacks`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/detecting-pass-the-ticket-attacks/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/detecting-pass-the-ticket-attacks

---


# 检测票据传递攻击

## 概述

票据传递（PtT）是一种凭据盗窃技术（MITRE ATT&CK T1550.003），攻击者从一个系统中窃取 Kerberos 票据（TGT 或 TGS），然后在另一个系统上重放，无需知道用户密码即可进行认证。本技能通过关联 Windows 安全事件 ID 4768（TGT 请求）、4769（TGS 请求）和 4771（预认证失败）来检测 PtT 攻击，寻找异常情况，如跨不同主机的票据重用、RC4 加密降级和异常的服务票据请求量。

## 前置条件

- 启用了高级审计策略的 Windows 域控制器（审计 Kerberos 认证服务、审计 Kerberos 服务票据操作）
- Splunk 或 Elastic SIEM 摄入 Windows 安全事件日志
- 在端点上部署 Sysmon 以提供补充的进程遥测
- Python 3.8+ 及 `requests` 库

## 步骤

1. 通过组策略在域控制器上启用 Kerberos 审计日志
2. 将事件 ID 4768、4769 和 4771 转发到 SIEM 平台
3. 部署 RC4 加密降级（TicketEncryptionType 0x17）的检测规则
4. 创建针对多个源 IP 的票据重用的关联规则
5. 构建每用户/主机正常 TGS 请求量的基线
6. 对票据请求模式中的标准偏差异常发出告警
7. 使用 Active Directory 的丰富信息调查被标记事件

## 预期输出

JSON 报告，包含检测到的 PtT 指标，包括异常票据请求、RC4 降级、跨主机票据重用事件，以及带 MITRE ATT&CK 技术映射的风险评分用户。

