在 Active Directory 环境中检测伪造的 Kerberos 票据
密码学与安全
2023-01-03 v1 计算机与社会
网络与互联网体系结构
摘要
Active Directory 是用于管理网络上用户和设备的最流行服务。其在企业界的广泛部署使其成为威胁行为者青睐的目标。尽管存在许多针对 Active Directory 及其认证协议 Kerberos 的攻击,票据伪造攻击仍属最危险的之列。通过利用 Kerberos 中的弱点,攻击者可伪造自己的票据,从而未经授权访问网络上的服务。此类攻击既危险又难以检测,可能需要一个强大的集中式日志收集系统来分析跨多个服务的 Windows 安全日志。这将提供额外的可见性,以便能够在网络中找出这些伪造票据。
引用
@article{arxiv.2301.00044,
title = {Detecting Forged Kerberos Tickets in an Active Directory Environment},
author = {Thomas Grippo and Hisham A. Kholidy},
journal= {arXiv preprint arXiv:2301.00044},
year = {2023}
}