Golden e Silver Ticket: forgiare Kerberos
Il KDC firma i ticket con chiavi segrete. Se rubi quelle chiavi, forgi ticket che il dominio accetta come autentici.
Golden ticket
L'account krbtgt firma tutti i TGT. Con il suo hash NT (ottenuto via DCSync su un DC compromesso) forgi un TGT per qualsiasi utente, con qualsiasi gruppo — inclusi i Domain Admins. Persistenza quasi totale.
mimikatz kerberos::golden /user:x /domain:d /sid:S-.. /krbtgt:HASH /id:500Silver ticket
Con l'hash di un service account forgi direttamente un TGS per quel servizio, senza passare dal KDC. Più furtivo (nessun traffico verso il DC), ma limitato a quel servizio.
Difesa
Ruota krbtgt due volte (invalida i golden ticket esistenti) dopo una compromissione. Proteggi i DC (il golden richiede il loro compromesso). Vita breve dei ticket e monitoraggio non fermano un ticket forgiato: la difesa è impedire il furto delle chiavi.