← к ленте

Что такое атака Pass-the-Ticket

П@pentesting_channelавтор про «it»
1 мес

Разбор техники Pass-the-Ticket: как злоумышленники используют Kerberos-билеты для доступа к ресурсам сети вместо кражи паролей.

🎫 Что такое Pass-the-Ticket? Мы уже разобрали: 🔐 NTLM → Pass-the-Hash Теперь пришло время второй популярной техники в инфраструктурном пентесте — Pass-the-Ticket.
📌 Pass-the-Ticket (PtT) — это атака, при которой злоумышленник использует уже полученный Kerberos-билет, а не пароль пользователя.
Проще говоря: вместо кражи пароля атакующий "подкладывает" системе чужой билет Kerberos и получает доступ от имени этого пользователя. 🧠 Вспомним, как работает Kerberos. Когда пользователь успешно входит в домен:
Логин
        ↓
Проверка пароля
        ↓
Domain Controller
        ↓
Выдаётся Kerberos Ticket
Именно этот билет используется для доступа к ресурсам сети. 💀 Если злоумышленник сможет получить такой билет, пароль ему уже не понадобится. Он может использовать билет для аутентификации так, словно является настоящим владельцем учётной записи. 📌 Чем отличается Pass-the-Hash от Pass-the-Ticket? Pass-the-Hash 👉 используется NTLM-хеш. Pass-the-Ticket 👉 используется Kerberos Ticket. Обычно атака выглядит так:
Получение Kerberos Ticket
        ↓
Импорт билета
        ↓
Доступ к сервисам
🛠 Для работы с Kerberos-билетами часто используют: — Mimikatz — Rubeus — Impacket 🧠 Важно понимать:
Pass-the-Ticket — это не способ получить билет, а способ использовать уже полученный. Поэтому чаще всего сначала злоумышленник получает доступ к системе, извлекает Kerberos-билеты из памяти, а затем использует их для перемещения по инфраструктуре.
📌 Именно поэтому защита рабочих станций и серверов так важна. Если атакующий получает возможность читать память процессов с билетами Kerberos, это может стать отправной точкой для дальнейшего развития атаки. #infra #ad #kerberos #passtheticket

Кратко (AI)

Пост объясняет принцип атаки Pass-the-Ticket, при которой злоумышленник использует перехваченный Kerberos-билет для аутентификации в сети. Автор подчеркивает отличие этой техники от Pass-the-Hash и называет основные инструменты для её реализации, такие как Mimikatz, Rubeus и Impacket.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖