TGViewer
  @kavehoffsec · 1.16K subscribers
Post #239 1.93K
ا🎫 Silver Ticket تفاوتش با Golden Ticket چیه؟

خیلی وقت‌ ها اسم Golden Ticket و Silver Ticket رو کنار هم میشنویم.
ولی این دوتا دقیقاً یک چیز نیستن ، تفاوت اصلیشون توی اینه که مهاجم با چه Keyای Ticket رو جعل میکنه و در نهایت قراره به کجا دسترسی بگیره.

در Golden Ticket:
KRBTGT Key
⬇️
Forged TGT
⬇️
Service Tickets

یعنی مهاجم به Key مربوط به KRBTGT دسترسی داره و میتونه یک TGT جعلی بسازه.

اما در Silver Ticket داستان فرق میکنه:


Service / Computer Account Key
⬇️
Forged TGS
⬇️
Target Service

اینجا مهاجم TGT رو جعل نمیکنه.
مستقیماً یک Service Ticket یا همون TGS جعلی برای یک سرویس مشخص میسازه.
مثلاً سرویس‌هایی مثل:
🔹 CIFS
🔹 HTTP
🔹 HOST
🔹 MSSQLSvc

بعد Ticket برای همون Target Service استفاده میشه.

حالا از دید Detection یک نکته جالب داریم.
فرض کن روی یک Server یک Kerberos Logon در Event ID 4624 میبینیم.

ولی وقتی میریم سراغ Domain Controller، برای همون User، Source و Service یک 4769 منطقی پیدا نمیکنیم ،این میتونه مشکوک باشه.


ولی هنوز نمیتونیم بگیم:
«خب، پس حتماً Silver Ticket داریم.»
چرا؟
چون ممکنه Ticket قبلاً صادر شده باشه و از Cache استفاده شده باشه ، یا اصلاً Logها کامل نباشن.

پس بهتره فقط روی یک Event تمرکز نکنیم.
باید ببینیم بعد از Authentication چه اتفاقی افتاده.

مثلاً:

4624
⬇️
4672
⬇️
5140 / 5145
⬇️
4688
⬇️
WinRM / RDP / WMI / SQL / Service Activity


حالا یک قدم هم برگردیم عقب ، خود Service Account رو بررسی کنیم.

چندتا SPN داره؟
چه Privilegeهایی داره؟
اPassword یا Credential اون چقدر امنه؟
آیا همین Account برای چند Service استفاده شده؟


📌 این قسمت مهمه

چون یک Service Account ضعیف، مخصوصاً اگر Privilege بالایی هم داشته باشه، میتونه تبدیل به یک نقطه خیلی جدی برای ادامه Attack Chain بشه.

اگر بخوام خیلی خلاصه تفاوت این دوتا رو بگم:

🎫 Golden Ticket
KRBTGT Key → TGT → Domain-wide potential

🎫 Silver Ticket
Service Key → TGS → Specific Service


و از سمت دفاع هم داستان فقط Detection نیست.

اService Accountها باید تا جای ممکن Passwordهای طولانی و تصادفی داشته باشن.
استفاده از gMSA میتونه کمک بزرگی باشه.

اPrivilegeهای اضافه هم باید از این Accountها گرفته بشه.

و روی Target Serverها هم باید Telemetry مناسبی داشته باشیم تا بتونیم رفتار مشکوک بعد از Authentication رو ببینیم.

در Active Directory خیلی وقتها خود Ticket مشکل اصلی نیست.

مشکل اینه که پشت اون Ticket چه Keyای قرار داره و اون Key به چه سرویس‌ هایی دسترسی میده.

@KavehOffSec
#ActiveDirectory #SilverTicket #Kerberos #RedTeam
  • 🔥 6
More from @kavehoffsec
  1. Sep 28, 2026🛡️ا : AMSI Bypass و چالش‌های اجرای PowerShell در محیط‌های ویندوزی یکی از چالش‌ های مهم در…
  2. Sep 28, 2026یکی از چیزهایی که در Active Directory باید جدی بگیری DCSync است ، چون اینجا مهاجم لزوماً ن…
  3. Sep 27, 2026ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره. این تصاویر دا…
  4. Sep 27, 2026🚨 الان همه اطلاعات حساس و لو رفته‌ تون رو از اینترنت پاک کنید. ۲۰ ساله که پروفایل میسازید…
  5. Sep 25, 2026توی Active Directory، دیدن یک Event به‌ تنهایی معمولاً داستان کاملی بهت نمیده ، مثلاً Even…
  6. Sep 25, 2026آبان ...
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →