iT邦幫忙

2026 iThome 鐵人賽

DAY 14
0
Security

從告警到結案報告:30 天勒索軟體事件應變實戰系列 第 14

Day 14|Active Directory 與 Kerberos 速成(給不懂 AD 的人)

  • 分享至 

  • xImage
  •  

案情推進

接下來三天(Day 15-17)會著重討論 AD 攻擊:

  • Kerberoasting
  • AS-REP Roasting
  • DCSync

所以今天會專注討論 AD 基礎知識,這是為了後續三天做準備


本日探討

  1. Active Directory 是什麼,為什麼攻擊者想攻擊 AD
  2. Kerberos 驗證的流程理解
  3. 為什麼 krbtgt 這個帳號在 AD 裡面很重要

一、Active Directory

如果一家公司有上千個員工,就會需要能知道,比如:

  • Alice 是誰
  • Alice 屬於哪個部門
  • 哪台電腦是公司的
  • 哪些人是管理員
  • 哪些帳號能存取某台伺服器
  • 哪些規則要套到整個部門

這類資料和管理邏輯,就是 Active Directory(AD) 在處理的事情。

可以想成公司的中央帳號與權限管理系統。

https://ithelp.ithome.com.tw/upload/images/20260914/201840775UlAodzfMS.png

網域控制站,也就是 DC,負責提供 AD 相關服務。
包括:

  • 身分驗證
  • 目錄查詢
  • Kerberos
  • 群組與權限資訊
  • Group Policy

攻擊者的終極目標,幾乎都是拿下網域控制站(DC)。

拿下 DC 等於完全控制,也就可以把勒索軟體一鍵推到每一台電腦。

二、Kerberos:不用一直交密碼的「門票系統」

Windows AD Domain 裡大量使用 Kerberos 做身分驗證。

它主要解決一個問題:

使用者登入一次之後,不需要每存取一個服務就重新把密碼交出去。

這裡可以用遊樂園來想。

https://ithelp.ithome.com.tw/upload/images/20260914/20184077TUPyLFWFAa.png

上述解釋

  1. TGT (票證授予票證) = 園區通行證,證明「我已驗證過」

    假設 Alice 今天來上班。

    她先登入公司的 Windows 網域。

    概念上,可以想成她走到遊樂園入口,先證明:

    「我是 Alice。」

    驗證成功後,KDC 會發一張:

    TGT,Ticket Granting Ticket

    可以把它想成園區通行證。

第一步:先取得 TGT 
───────────────────────────────────── 
    Alice   
        │ 
        │ AS-REQ 
        │「我是 Alice,我要登入」 
        ▼ 
    KDC 
        │ 
        │ AS-REP 
        │ 
        ▼ 
     Alice 拿到 TGT

TGT 的用途類似:"我已經通過身分驗證"
之後要去哪裡,再用 TGT 這張票去換其他票

  1. TGS (服務票證) = 單項設施的票,證明「我能用這個服務」

    現在 Alice 想存取一台檔案伺服器:

    FILE-SRV01

    她不需要再輸一次密碼。

    她可以拿 TGT 去找 KDC:

    「我要存取 FILE-SRV01 上的檔案服務。」

    KDC 驗證後,會發一張對應服務的票。

    這張票叫:

    Service Ticket

    在 Kerberos 流程裡,取得它的階段就是 TGS Exchange。

第二步:取得服務票證 
───────────────────────────────────── 
        Alice 
            │ 
            │ TGS-REQ 
            │「我有 TGT,我要用檔案服務」 
            ▼ 
        KDC 
            │ 
            │ TGS-REP 
            ▼ 
        Alice 拿到 Service Ticket

之後,Alice 把這張票交給目標服務。

Alice 
    │ 
    │ Service Ticket 
    ▼ 
FILE-SRV01

服務驗證票證沒問題,就讓 Alice 進去。


其餘

  • KDC (金鑰發放中心) = 遊樂園售票處,就在 DC 上
    • KDC 服務就在 Domain Controller
    • KDC 裡面可以再拆 2 個角色
      • Authentication Service
        • 負責最一開始的驗證
        • 發 TGT
      • Ticket Granting Service
        • 拿 TGT 換 Service Ticket (ex: AS-REQ, AS-REP)
  • SPN (服務主體名稱) = 每個服務的「名牌」,用來指定要哪張票
    • SPN 代表的是某個服務身分,Kerberos 需要知道你到底想要哪個服務的票。
  • Service Ticket = 存取特定服務時使用的票證

三、krbtgt:王國的萬能鑰匙

在售票處(KDC),有一個特殊帳號叫 krbtgt

所有的「園區通行證(TGT)」都是用 krbtgt 的密碼加密簽發的。

所以如果攻擊者取得 krbtgt 的長期金鑰材料,
例如對應的密碼雜湊或 Kerberos Key,問題會很嚴重

https://ithelp.ithome.com.tw/upload/images/20260914/20184077aLibzy7dL4.png

後續 Day 17 會討論:
DCSync 偷 krbtgt 雜湊 → 偽造黃金票證 → 完全控制 AD。

藍隊視角:先知道「正常的 Kerberos 長什麼樣」

抓 AD 攻擊,得先認得正常流量。

底下先列出幾個事件 ID,之後還會探討

https://ithelp.ithome.com.tw/upload/images/20260914/20184077RTwE4yrpO8.png

這些事件平時量很大,但

  • 「加密類型突然變 RC4」
  • 「一個帳號狂請求大量不同服務的 TGS」

這是明天會討論的攻擊訊號


今日重點

  1. AD 是公司的帳號/權限總管,攻擊者的終極目標是拿下網域控制站(DC)
  2. Kerberos 像遊樂園門票:TGT(園區通行證)→ TGS(單項票)→ 存取服務;售票處是 KDC
  3. krbtgt 是簽發所有 TGT 的母鑰匙,偷到它就能偽造「黃金票證」控制整個 AD。

明日預告

今天專注於探討 AD 基礎,明天會討論 AD 攻擊的前置作業:憑證竊取

  • 攻擊者怎麼從記憶體裡(LSASS)把密碼和雜湊挖出來
  • 怎麼從 DC 偷走整個 AD 的密碼資料庫(NTDS.dit)

上一篇
Day 13|賴著不走:服務、排程工作與 WMI 事件訂閱持續性
下一篇
Day 15|憑證竊取:LSASS Dump 與 NTDS.dit
系列文
從告警到結案報告:30 天勒索軟體事件應變實戰16
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言