TGViewer
  @kavehoffsec · 1.16K subscribers
Post #213 1.27K
📌 ماندگاری Golden و Silver Ticket


Golden and Silver Tickets :
روش‌های قدرتمند Kerberos Ticket Forging در محیط‌های Active Directory (AD) هستند که به مهاجم امکان “پایداری بلندمدت یا حتی نامحدود” می‌ دهند. این حملات از Trust Relationships بین Kerberos سوءاستفاده می‌کنند تا بدون طی کردن فرآیندهای عادی Authentication، بتوانند کاربر یا سرویس را impersonate کنند.
🥇 Golden Ticket ?


گلدن تیکت (Golden Ticket) یک Kerberos TGT (Ticket Granting Ticket) جعلی است که به مهاجم اجازه می‌ دهد به هر سرویس داخل domain، به عنوان هر کاربری دسترسی داشته باشد.

الزامات :
ا # KRBTGT NTLM hash 
ا # Domain SID 
ا # اطلاعات کاربر هدف (می‌تواند کاربرِ Domain Admin را impersonate کند) 
🛠 ابزار : mimikatz 

مثال:

mimikatz # kerberos::golden /user:Administrator /domain:corp.local /sid:S-1-5-21-... /krbtgt:<hash> /id:500


ماندگاری (Persistence):

تا زمانی که KRBTGT hash ثابت بماند، مهاجم هر زمان می‌تواند TGT جدید تولید کند. 

ا - Default TGT lifetime حدود ۱۰ ساعت است، اما می‌تواند Customize شود. 

اصلاح (Remediation) :
ا # KRBTGT account را دو بار Reset کنید 

ا # همه Credentialهای Domain Admin را Rotate کنید
 
ا # Kerberos logging را فعال/پیاده‌سازی کنید و روی TGTهای غیرعادی Alert بگذارید 
🥈Silver Ticket ?

سیلور تیکت Silver Ticket یک TGS (Ticket Granting Service ticket) جعلی است که به مهاجم اجازه می‌ دهد به سرویس‌ های مشخصی (مثل MSSQL، CIFS) در یک domain-joined machine دسترسی پیدا کند، بدون اینکه به KDC مراجعه کند.

الزمات:

Service account NTLM hash (مثلاً machine account یا service principal) 

SPN سرویس 

Domain name و SID 


🛠 ابزار: mimikatz

مثال:

kerberos::golden /domain:corp.local /sid:S-1-5-21-... /target:mssql.corp.local /service:MSSQLSvc /rc4:<NTLM> /user:svc_sql


ماندگاری:

سیلور تیکت Silver Ticketها روی سرویس‌ های خاص هدف می‌ گیرند، بنابراین stealthier هستند. 

مدت زمان اثر معمولاً تا وقتی است که مهاجم “service hash” را در اختیار داشته باشد.

اصلاح :
ا # Password حساب service/machine (compromised) را Reset کنید 

ا # Kerberos event ها را برای Service ticket usage غیرعادی مانیتور کنید 

🎯 شناسایی :
🎫 Golden Ticket:

ا # Event ID 4768 بدون اینکه Event ID مربوطه 4769 رخ داده باشد (یعنی TGT بدون TGS) 

الگوهای غیرعادی درخواست TGT 

استفاده از non-trusted systems 


🥈Silver Ticket:

بدون درخواست TGT، اما دسترسی مستقیم به سرویس با یک forged TGS 

یوزر نیم Usernameها نامطابق یا منبع hostهای غیرعادی 

✍️ کاوه
https://www.x.com/kavehxnet
@KavehOffSec
#AD
🖤🥀🕊
  • 🔥 7
  • 🕊 1
More from @kavehoffsec
  1. Sep 28, 2026🛡️ا : AMSI Bypass و چالش‌های اجرای PowerShell در محیط‌های ویندوزی یکی از چالش‌ های مهم در…
  2. Sep 28, 2026یکی از چیزهایی که در Active Directory باید جدی بگیری DCSync است ، چون اینجا مهاجم لزوماً ن…
  3. Sep 27, 2026ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره. این تصاویر دا…
  4. Sep 27, 2026🚨 الان همه اطلاعات حساس و لو رفته‌ تون رو از اینترنت پاک کنید. ۲۰ ساله که پروفایل میسازید…
  5. Sep 25, 2026توی Active Directory، دیدن یک Event به‌ تنهایی معمولاً داستان کاملی بهت نمیده ، مثلاً Even…
  6. Sep 25, 2026آبان ...
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →