Достижения в области кибербезопасности позволяют системам мониторинга угроз выявлять необычные действия преступников. Чтобы обойти эти передовые инструменты, хакеры теперь используют законный, стандартный статус и права доступа авторизованных пользователей в злонамеренных целях.
Хакер может иметь неограниченный доступ к вашим данным без каких-либо улик, запустив атаку с золотым билетом. При этом он будет иметь практически такие же права доступа, как и вы. Опасно для злоумышленника иметь такие способности, не так ли? Вот как это отключить. Проверять Что такое файловая безопасность? Как и зачем нужно защищать файлы на своих устройствах.

Быстрые ссылки
Что такое атака с золотым билетом?
В этом контексте золотой билет означает неограниченный доступ. Преступник с билетом может взаимодействовать со всеми компонентами вашей учетной записи, включая данные, приложения, файлы и т. д. Атака с золотым билетом — это неограниченный доступ, который злоумышленник получает, чтобы угрожать вашей сети. Нет предела тому, что он может сделать.
Атака Golden Ticket может быть очень разрушительной. Хакер может использовать его для кражи данных, отключения систем или даже для взлома конфиденциальных систем. Важно, чтобы вы знали об атаке с золотым билетом и предпринимали шаги, чтобы защитить себя от нее.
Как работает атака с золотым билетом?

Active Directory (AD) — это инициатива Microsoft по управлению доменными сетями. Он имеет центр распространения ключей Kerberos (KDC), который представляет собой протокол аутентификации для проверки законности пользователей. KDC защищает AD, создавая и распространяя уникальный билет на предоставление билетов (TGT) только авторизованным пользователям. Этот зашифрованный билет не позволяет пользователям выполнять вредоносные действия в сети и ограничивает их сеанс просмотра определенным временем, обычно не более 10 часов.
Когда вы создаете домен в AD, вы автоматически получаете учетную запись KRBTGT. Преступник атак с золотым билетом компрометирует данные вашей учетной записи для взаимодействия с контроллером домена AD следующими способами.
сбор информации
Злоумышленник начинает со сбора информации о вашей учетной записи, особенно о вашем полном доменном имени (FQDN), идентификаторе безопасности и хэше пароля. Он может использовать методы фишинга для сбора ваших данных или, что еще лучше, заразить ваше устройство вредоносным ПО и получить эти данные самостоятельно. Он может выбрать атаку грубой силы в процессе сбора информации.
Мошенничество с билетами
Злоумышленник может видеть ваши данные Active Directory, когда он получает доступ к вашей учетной записи, используя ваши учетные данные для входа, но он не может выполнять действия на этом этапе. Он должен генерировать законные билеты для контроллера домена. KDC шифрует все билеты, которые он генерирует, с помощью своего хэша пароля KRBTGT, поэтому хакеру придется сделать то же самое, либо украв файл NTDS.DIT, запустив атаку DCSync, либо воспользовавшись уязвимостями в конечных точках.
Сохраняйте долгосрочный доступ
Поскольку получение хэша пароля KRBTGT дает хакеру неограниченный доступ к вашей системе, он максимально использует его. Он не спешит уходить, а остается незамеченным в фоновом режиме, подвергая риску ваши данные. Он даже может выдавать себя за пользователей с самым высоким уровнем доступа, не вызывая подозрений. Проверять Кибератаки на здравоохранение: как они происходят и что делать.
Способы предотвращения атаки «золотого билета»
Атаки с золотым билетом считаются одними из самых опасных кибератак из-за свободы хакера выполнять различные действия. Вы можете свести к минимуму их появление с помощью следующих мер кибербезопасности.
1. Держите свои учетные данные администратора в секрете
Как и большинство других атак, атака с золотым билетом основана на способности преступника получить конфиденциальные учетные данные учетной записи. Защитите основные данные, ограничив количество людей, которые могут получить к ним доступ.
Наиболее ценные учетные данные находятся в учетных записях административных пользователей. Как сетевой администратор, вы должны как минимум ограничить свои права доступа. Ваша система подвергается большему риску, когда больше людей имеют доступ к привилегиям администратора.
2. Выявление и противодействие попыткам фишинга

Ограничение прав администратора — один из способов предотвратить кражу учетных данных. Если вы заблокируете это окно, хакер прибегнет к другим методам, таким как Фишинговые атаки. Фишинг больше психологический, чем технический, поэтому нужно заранее морально подготовиться, чтобы его обнаружить.
узнай меня Различные сценарии и методы фишинга. Самое главное, будьте осторожны с сообщениями от незнакомцев, которые запрашивают личную информацию о вас или вашей учетной записи. Некоторые преступники не будут запрашивать ваши учетные данные напрямую, а отправят вам зараженные электронные письма, ссылки или вложения. Если вы не можете поручиться за какой-либо контент, не открывайте его.
3. Защитите Active Directory с помощью системы безопасности с нулевым доверием
Критическая информация, необходимая хакерам для проведения атак с золотым билетом, находится в ваших каталогах Active Directory. К сожалению, уязвимости в конечных точках могут появиться в любой момент и проявиться раньше, чем вы их заметите. Но наличие уязвимостей не обязательно вредит вашей системе. Они становятся вредоносными, когда хакеры идентифицируют и используют их.
Вы не можете гарантировать, что пользователи не будут участвовать в действиях, которые могут подвергнуть риску ваши данные. Реализуйте безопасность с нулевым доверием, чтобы управлять рисками безопасности людей, посещающих вашу сеть, независимо от их привилегий или статуса. Считайте всех угрозой, потому что их действия могут подвергнуть риску ваши данные. Проверять Что такое безопасность с нулевым разглашением и почему она важна сегодня?
4. Регулярно меняйте пароль своей учетной записи KRBTGT.
Пароль вашей учетной записи KRBTGT — это золотой билет злоумышленника в вашу сеть. Блокировка вашего пароля создает барьер между ним и вашей учетной записью. Предположим, что преступник уже проник в вашу систему после получения хэша пароля. Длительность по умолчанию зависит от действительности пароля. Если вы измените его, он не сможет работать.
Вы склонны не знать о взломщике золотого билета в вашей системе. Возьмите за привычку регулярно менять парольную фразу, даже если вы не подозреваете атаки. Это единственное действие отменяет права доступа неавторизованных пользователей, которые уже имеют доступ к вашей учетной записи.
Microsoft специально рекомендует пользователям регулярно менять пароли своих учетных записей KRBTGT, чтобы предотвратить несанкционированный доступ злоумышленников. Проверять Как безопасно получить доступ к вашему маршрутизатору Wi-Fi из любой точки мира.
5. Внедрите мониторинг человеческих угроз
Активный поиск угроз в вашей системе — один из наиболее эффективных способов обнаружения и сдерживания атак с использованием «золотых билетов». Эти атаки неинвазивны и выполняются в фоновом режиме, поэтому вы можете не знать о взломе, поскольку на первый взгляд все может выглядеть нормально.
Успех атак с использованием золотых билетов заключается в способности преступника действовать как авторизованный пользователь, используя свои привилегии доступа. Это означает, что автоматические мониторы угроз могут не обнаруживать его действия, потому что они не являются чем-то необычным. Для их обнаружения вам необходимы навыки мониторинга человеческих угроз. Это связано с тем, что у людей есть шестое чувство, позволяющее идентифицировать подозрительные действия, даже когда злоумышленник утверждает, что является законным лицом. Проверять Что такое аутентификация запрос-ответ (CRAM) и почему это важно?
Защитите конфиденциальные учетные данные от атак с золотым билетом
Киберпреступники не получат неограниченный доступ к вашей учетной записи в атаке с золотым билетом без эксплойтов с вашей стороны. Как только возникают неожиданные уязвимости в системе безопасности, вы можете заранее принять меры для их устранения.
Защита ваших основных учетных данных, особенно хеширование пароля вашей учетной записи KRBTGT, оставляет хакерам очень ограниченные возможности для взлома вашей учетной записи. Вы можете управлять своей сетью по умолчанию. Злоумышленник полагается на ваше пренебрежение безопасностью, чтобы он процветал. Не давай ему шанса. Вы можете просмотреть сейчас Советы по безопасности, основанные на поведении, которым вы должны следовать, чтобы оставаться в безопасности в Интернете.










