TGT چیه ؟
خیلی ساده بخوام بگم بهتون اینه که فرض کنیم میری یه هتل خیلی لوکس. وقتی وارد میشی، ابتدا به دفترش میرسی و کارت هویتت رو نشون میدی. اونها یه کارت ورود به هتل بهت میدن.
این کارت میگه: "این فرد شناسایی شده، میتونه تو هتل حرکت کنه."
حالا هر جا که میخوای (رستوران، استخر، اتاق)، به جای اینکه هر دفعه اسم و کدملیت رو بگی، فقط همون کارت ورودی رو نشون میدی.
در دنیای شبکه و Kerberos:
"دفتر هتل" = KDC (Key Distribution Center)
"کارت ورودی" = TGT (Ticket Granting Ticket)
"رستوران یا استخر" = سرویسهای مختلف در شبکه مثل فایل سرور، وب سرور و غیره
پس:
TGT یعنی یه بلیط اولیه که وقتی کاربر وارد سیستم میشه (با نام کاربری و رمز) از سرور KDC دریافت میکنه و باهاش میتونه بدون دوباره وارد کردن رمز، به سرویسهای مختلف دسترسی پیدا کنه.
چرا TGT مهمه؟
چون:
رمز عبور تو رو نگه نمیداره، ولی قدرتش رو داره!
یعنی اگه مهاجم بتونه این بلیط رو از حافظه سیستم استخراج کنه، میتونه به جای تو از حقوق و دسترسیات استفاده کنه بدون دونستن رمز عبورت!
طول عمر زیادی داره
مثلاً یه TGT میتونه ۱۰ ساعت یا بیشتر فعال بمونه. پس اگه مهاجم بتونه اون رو بدزده، میتونه چندین بار ازش استفاده کنه.
دروازه ورود به شبکههای داخلیه
وقتی یه مهاجم TGT یه حساب با دسترسی بالا (مثل مدیر دامنه) رو داشته باشه، میتونه تمام شبکه رو تحت کنترل بگیره .
مثال ساده:
تو یه روزی که سر کار میرسی، لاگین میکنی و سیستم متوجه میشه "آره، این آدم حق دسترسی داره"، و یه جواز حرکت بهش میده.این جواز تو سیستم تو ذخیره میشه.
اگه یه هکر بفهمه کجا نگه داشته شده و اونو برداره، الان او هست تو ! میتونه جای تو به همه چیز دسترسی داشته باشه.
چرا باید نگران باشیم؟
چون:
مهاجمان میتونن با ابزارهایی مثل Mimikatz یا Rubeus ، این TGTها رو از حافظه (lsass.exe) استخراج کنن.
این کار رو بدون دونستن رمز عبور انجام بدن.
حتی میتونن این اعتبارنامهها رو به سرورای دیگه منتقل کنن و بدون نیاز به حضور فیزیکی بودن تو محل ، دسترسی داشته باشن.
@KavehOffSec
Post #39
1.02K
- 👏 5
- 👍 3
- ❤ 1