域渗透应急排查:如何发现域内异常登录与票据攻击

发布时间:2026/10/11 8:02:49

域渗透应急排查:如何发现域内异常登录与票据攻击 域渗透应急排查如何发现域内异常登录与票据攻击免责声明本文内容仅用于网络安全应急响应学习、企业内部安全演练、授权环境下的域安全自查。未经授权禁止在任何企业、单位的真实域环境中执行文中的排查命令、日志抓取、凭据检索操作。域环境属于重要信息基础设施未授权探测、窃取域账号凭据、伪造 Kerberos 票据等行为触犯《网络安全法》《刑法》第 285、286、287 条。本文所有实验、排查案例均在自建隔离靶场环境完成任何违规操作产生的全部法律责任由操作者自行承担。前言在企业内网安全事件中域环境沦陷是危害等级最高的安全事件之一。攻击者一旦拿到域内一台主机权限下一步目标就是抓取凭据、窃取 Kerberos 票据利用票据攻击实现横向移动、持久化控制最终拿下域控接管整个企业活动目录。很多企业运维、安全人员在遭遇域入侵应急时会遇到几个典型难题只看 4624 登录日志无法识别票据伪造登录黄金票据、白银票据攻击不会产生传统密码登录失败日志普通日志筛查很容易漏掉攻击痕迹分不清 Kerberoasting、黄金票据、白银票据、PTT 票据传递的原理、日志特征拿到一堆安全日志无从下手不知道需要提前开启哪些域审核策略很多环境默认日志审计不全关键 Kerberos 事件根本没有记录应急排查顺序混乱先重启机器、清理日志直接销毁攻击证据导致溯源失败发现票据攻击之后不清楚完整处置流程只简单改管理员密码不处理 krbtgt 账号攻击者依然可以使用伪造票据维持域权限。本文面向应急响应工程师、运维转安全人员、红蓝对抗队员完整讲解域环境 Kerberos 认证基础、域内各类异常登录场景、主流票据攻击原理、Windows 安全事件 ID 解读、手工日志排查方法、PowerShell 日志检索脚本、主机端凭据痕迹排查、票据攻击特征识别、应急处置全流程、事后加固方案。读完本文你将掌握看懂域内登录事件 4624/4625区分正常登录、异常横向登录、票据类登录识别 Kerberoasting、黄金票据、白银票据、PTT 票据传递攻击的日志特征在域控和终端主机上手工检索安全日志定位异常登录来源排查主机 LSASS 内存、票据缓存发现 Mimikatz、Rubeus 票据窃取痕迹票据攻击事件的应急响应流程包括证据保全、隔离、账号重置、krbtgt 账号轮换搭建域环境审计基线提前配置审核策略为后续告警和溯源做准备。重要提醒票据攻击最大的特点就是无密码登录攻击者不需要知道账号明文密码或者 NTLM Hash直接使用伪造 / 窃取的 Kerberos 票据完成身份认证。传统的账号密码登录审计手段对票据攻击基本无效这也是很多域入侵事件潜伏数月才被发现的根本原因。1 域环境 Kerberos 基础理解票据攻击的前置知识1.1 Kerberos 认证完整流程TGT、TGS、KDC 概念活动目录 AD 默认使用 Kerberos 协议作为域内身份认证协议KDC密钥分发中心部署在域控制器上包含两个服务AS 认证服务、TGS 票据授予服务。完整认证流程分为三步AS_REQ / AS_REP获取 TGT 票据客户端向 KDC 发送 AS_REQ 请求提供账号预认证信息KDC 校验账号密码哈希返回 TGT票据授予票据。TGT 使用 krbtgt 账号的 NTLM 哈希加密TGT 里面包含用户身份、会话密钥、票据有效期。对应事件 ID4768TGT 发放成功。TGS_REQ / TGS_REP获取服务票据 TGS客户端访问某个带 SPN 的服务如 MSSQL、CIFS 文件共享、HTTP 服务拿着 TGT 向 KDC 请求 TGS 服务票据。KDC 验证 TGT 合法返回 TGS 票据TGS 使用目标服务账号的哈希加密。对应事件 ID4769TGS 服务票据发放成功。Kerberoasting 攻击就是在这一步大量请求 TGS 票据离线爆破服务账号密码。AP_REQ / AP_REP服务认证客户端携带 TGS 票据直接访问目标服务目标服务使用自身账号哈希解密 TGS验证身份完成登录。核心关键点黄金票据伪造 TGT白银票据伪造 TGS。伪造票据的最大特点攻击者在本地离线生成票据不需要和 KDC 交互所以部分日志会缺失。1.2 域内票据攻击分类与 MITRE 映射攻击名称MITRE 编号攻击对象核心原理KerberoastingT1558.003带 SPN 的服务账号请求大量 TGS 票据离线爆破服务账号 NTLM 哈希黄金票据 Golden TicketT1558.001krbtgt 账号窃取 krbtgt 哈希离线伪造任意用户 TGT 票据白银票据 Silver TicketT1558.002目标服务账号窃取服务账号哈希离线伪造 TGS 票据访问该服务PTT 票据传递 Pass-the-TicketT1558.004窃取已有 TGT/TGS从失陷主机 LSASS 内存导出 kirbi 票据注入当前会话横向访问其他主机票据攻击归类在 MITRE ATTCK T1558Kerberos 票据窃取与伪造是域横向移动、持久化的核心技术。1.3 票据攻击和传统哈希攻击PtH、Overpass-the-Hash的区别很多人会混淆 PtH哈希传递和票据攻击PtH 哈希传递使用账号 NTLM 哈希基于 NTLM 协议认证不依赖 KerberosOverpass-the-Hash哈希换票据使用 NTLM 哈希向 KDC 申请 TGT拿到合法 Kerberos 票据票据攻击黄金 / 白银 / PTT直接使用 Kerberos 票据完成认证不需要账号密码或者 NTLM 哈希参与本次认证。最大的排查难点票据攻击认证成功不会产生 4625 登录失败日志很多安全人员只监控 4625 暴力破解完全无法发现票据类攻击。2 域环境日志审计基线应急前必须确认没有日志就无法溯源应急响应中最绝望的场景就是发生域入侵但是组策略没有开启 Kerberos 审计域控安全日志里面没有 4768、4769 事件完全无法溯源票据攻击。审计策略必须提前配置事件发生后再开启审计无法回溯历史攻击行为。2.1 域控制器高级审核策略配置GPO 组策略新建域控 GPO应用到所有域控制器启用下面子类别成功 失败全部开启审核登录事件Audit Logon Events4624、4625主机登录审计审核 Kerberos 身份验证服务4768TGT 发放、4769TGS 发放、4770 票据续期审核目录服务访问账号修改、组变更、DCSync 复制行为 4662审核账户管理4720 新建账号、4728 添加域管理员组、4738 账号属性修改审核凭据验证4776 NTLM 凭据验证事件注意Windows Server 2012 及以上推荐使用高级审核策略不要使用旧版基础审核策略基础策略日志粒度不足无法捕获 Kerberos 票据事件。2.2 关键安全事件 ID 清单登录事件、Kerberos 票据事件、账号操作事件登录基础事件4624成功登录最重要的登录事件包含 LogonType 登录类型、来源 IP、账号、进程信息4625登录失败暴力破解、密码错误、账号锁定4648使用显式凭据登录runas /netonlyMimikatz 常用4740账号被锁定Kerberos 票据事件票据攻击排查核心4768KDC 发放 TGT 票据AS_REP正常用户访问域资源前会产生这个事件4769KDC 发放 TGS 服务票据TGS_REPKerberoasting 攻击主要看这个事件4770Kerberos 票据续期事件4771Kerberos 预认证失败密码喷射 Kerberos 方式账号与目录操作事件权限提升、持久化4728用户被添加到域管理员组、高权限组高危事件4738用户账号属性修改黄金票据经常修改账号 SID、账号控制字段4662目录对象复制访问DCSync 哈希导出行为会触发该事件主机端凭据窃取事件终端取证4656进程打开 LSASS 句柄Mimikatz/Rubeus 抓取内存凭据典型行为4663访问 LSASS 内存读取内容4104PowerShell 脚本块日志可捕获 Invoke-Mimikatz、Rubeus 执行代码2.3 日志留存、日志保护防止攻击者清除日志攻击者拿下域控权限之后第一件事就是清理安全日志销毁攻击痕迹。加固要点日志集中转发到 SIEM / 日志服务器日志实时外发域控本地日志被删除远端服务器依然保留副本增大安全日志最大容量推荐域控安全日志设置 8GB 以上覆盖至少 30 天日志限制普通用户修改、清空事件日志权限只有指定安全管理员有权限监控事件日志清除事件1102 事件代表安全日志被清空一旦出现 1102 立即告警。3 域内异常登录排查思路从 4624 成功登录、4625 失败登录入手很多应急工程师排查域入侵第一步就是检索 4624 成功登录事件。异常登录不等于登录失败大量高危横向移动都是成功登录没有任何失败记录。3.1 4624 登录事件详解登录类型 LogonType 区分4624 事件中的 LogonType 登录类型是判断登录场景的核心字段LogonType 2交互式本地登录用户坐在服务器前面登录域控很少出现普通用户交互式登录LogonType 3网络登录SMB、RPC、WMI、文件共享、远程访问横向移动最常见登录类型LogonType 4批处理任务计划任务执行登录LogonType 5服务登录Windows 服务启动使用账号登录LogonType 7解锁工作站登录LogonType 10远程桌面 RDP 交互式登录排查重点域管理员账号在普通业务终端主机产生 LogonType3 网络登录大概率是横向移动属于高风险异常行为。域管理员账号原则上不允许登录普通工作站。4624 关键字段SubjectUserName发起登录的账号TargetUserName目标登录账号IpAddress来源 IP 地址WorkstationName来源主机名LogonType登录类型AuthenticationPackage认证包名称Kerberos / NTLM3.2 4625 登录失败事件识别暴力破解、密码喷射攻击4625 登录失败事件重点看 FailureReason 失败原因、来源 IP。密码喷射攻击特征同一个来源 IP短时间内对大量不同账号各产生少量 4625 失败控制频率不触发账号锁定垂直暴力破解同一个账号短时间大量 4625 失败多次密码错误4771 事件Kerberos 预认证失败属于 Kerberos 协议层面的密码喷射不会产生 4625很多人容易漏掉。3.3 异常登录的判断维度时间、来源 IP、账号、登录类型、工作站名拿到 4624 日志从 5 个维度判断是否异常账号维度域管理员、企业管理员等高权限账号在非预期主机登录休眠很久、长期不用的账号突然产生登录时间维度凌晨、非工作时段登录来源 IP 维度来源 IP 是陌生终端、外网 IP、DMZ 主机域管理员从业务工作站 IP 登录登录类型域管理员 LogonType3 网络登录到普通 PC行为基线账号平时只在一台 PC 登录突然多台主机批量登录。举个例子域管理员账号admintest.com平时只在域控服务器登录凌晨 2 点从员工 PC 192.168.1.100 产生 LogonType 3 的 4624 成功登录属于极高危异常登录大概率横向移动。3.4 实战PowerShell 批量检索域控安全日志筛选异常登录⚠️下面脚本仅在授权靶场 / 授权应急环境执行需要管理员权限。脚本 1检索域控 4624 成功登录事件导出到 csv# 读取安全日志筛选4624成功登录导出到C:\4624_log.csv Get-WinEvent -LogName Security -FilterXPath *[System[EventID4624]] | Select-Object TimeCreated,Id,Message | Export-Csv C:\4624_log.csv -Encoding UTF8脚本 2筛选域管理员账号的 4624 登录Get-WinEvent -LogName Security -FilterXPath *[System[EventID4624]] | Where-Object {$_.Message -match Domain Admins} | Select TimeCreated,Message脚本 3检索 4625 登录失败事件统计来源 IP 频次Get-WinEvent -LogName Security -FilterXPath *[System[EventID4625]] | Select-Object TimeCreated,Message | Export-Csv C:\4625_log.csv -Encoding UTF8脚本 4检索 Kerberos 票据事件 4768、4769Get-WinEvent -LogName Security -FilterXPath *[System[(EventID4768 or EventID4769)]] | Select TimeCreated,Message | Export-Csv C:\kerberos_log.csv -Encoding UTF8执行之后打开 CSV 文件按时间、账号、来源 IP 排序快速定位异常登录。3.5 常见误报场景区分正常业务登录和恶意横向登录很多时候检索出来大量 4624不一定都是攻击需要排除业务正常行为备份账号企业备份服务账号定时访问多台主机 SMB 共享产生大量 LogonType3 登录监控账号Zabbix、Prometheus、EDR 监控代理使用域账号批量访问主机域内自动部署、补丁分发工具会产生批量网络登录用户 RDP 远程登录业务服务器正常运维操作。排查思路建立账号行为基线标记业务服务账号检索的时候排除白名单账号剩下的就是可疑登录。4 域内主流票据攻击原理与日志特征核心章节4.1 Kerberoasting服务票据爆破原理、攻击过程、日志特征、排查方法Kerberoasting 是域渗透最常见的前置攻击不需要域管理员权限普通域用户权限就可以执行是红队进入域环境之后首选的域内信息收集与凭据获取手段。攻击原理域内的服务账号MSSQL、IIS、文件服务器会注册 SPN服务主体名称。普通域用户可以向 KDC 请求该 SPN 对应的 TGS 服务票据。TGS 票据使用服务账号的 NTLM 哈希加密。攻击者拿到 TGS 票据之后离线使用 Hashcat 爆破得到服务账号明文密码或者 NTLM 哈希。攻击流程攻击者拿到普通域用户权限在域内主机执行 Rubeus、Impacket、PowerView枚举域内所有 SPN批量向 KDC 发送 TGS_REQ 请求获取所有 SPN 对应的 TGS 票据导出 TGS 票据本地离线爆破哈希爆破成功拿到服务账号凭据利用该账号权限横向移动甚至提权到域管理员。日志特征重点事件 ID4769TGS 票据发放。异常特征短时间内同一个来源 IP、同一个普通域账号大量请求不同 SPN 的 TGS 票据。正常业务场景一个用户一次只会请求 1~3 个 SPN 票据Kerberoasting 攻击会在几分钟内请求几十上百条不同 SPN 的 4769 事件。服务名称列大量不同 SPNMSSQLSvc、HTTP、CIFS 等。预认证加密类型RC4-HMAC很多老环境服务账号使用 RC4 加密更容易爆破。检索关键词短时间大量 4769 事件同一客户端 IP大量不同 ServiceName。排查 PowerShell 命令# 检索1小时内所有4769事件 $startTime (Get-Date).AddHours(-1) Get-WinEvent -LogName Security -StartTime $startTime -FilterXPath *[System[EventID4769]] | Select TimeCreated,Message风险判断只要发现普通域账号短时间批量请求大量 SPN 票据基本可以判定 Kerberoasting 攻击。4.2 黄金票据 Golden Ticket伪造 TGT域内持久化黄金票据属于高危持久化攻击前提条件攻击者已经拿到域控 krbtgt 账号的 NTLM 哈希一般是拿下域控之后通过 DCSync 或者直接读取域控内存拿到 krbtgt 哈希。原理krbtgt 账号是 KDC 用来加密 TGT 票据的内置账号。攻击者拿到 krbtgt 哈希离线伪造 TGT 票据。伪造 TGT 可以任意指定账号 SID、用户名、用户组哪怕账号已经被删除伪造票据依然生效。关键点伪造 TGT 是攻击者本地生成不会向 KDC 发送 AS_REQ 请求。所以域控不会生成对应的 4768TGT 发放事件。攻击者拿着伪造 TGT 去申请 TGS 票据域控只会记录 4769 事件找不到前置 4768 事件。黄金票据默认会设置超长票据有效期默认 Mimikatz 生成黄金票据有效期 10 年远大于域默认策略默认 TGT 最长 10 小时。日志特征4769 事件同一次会话找不到对应的 4768 TGT 发放事件最核心特征Kerberos 票据有效期异常远超域安全策略配置的 TGT 最长生存期账号 SID、账号状态异常比如使用已经删除的账号 SID票据加密类型 RC4。排查思路做事件关联检索 4769 事件在时间窗口向前查找没有对应来源 IP、对应账号的 4768 事件高度怀疑黄金票据。处置重点黄金票据处置必须两次轮换 krbtgt 账号密码两次修改之间间隔大于域 TGT 最大生存期默认 10 小时。只改一次 krbtgt旧的 krbtgt 哈希还保留在域控伪造票据依然可以使用。4.3 白银票据 Silver Ticket伪造 TGS针对单个服务隐身攻击白银票据攻击隐蔽性极强很多应急人员容易漏掉。原理攻击者拿到目标服务账号的 NTLM 哈希不是 krbtgt离线直接伪造 TGS 服务票据。黄金票据伪造 TGT可以访问域内任意服务白银票据伪造 TGS只能访问指定主机上的单个服务例如目标主机 CIFS 文件共享、MSSQL 数据库。最恐怖的特点白银票据不需要向 KDC 发起请求全程本地离线生成票据。域控制器不会产生任何 4768、4769 Kerberos 日志所有认证过程发生在目标应用服务器域控完全没有日志记录。攻击者拿着伪造 TGS 直接访问目标服务目标服务使用自身账号哈希解密 TGS认证成功。域控无任何 Kerberos 票据日志只能在目标业务服务器上看到 4624 登录成功事件。日志特征域控制器无 4768、4769 事件目标业务服务器上产生 4624 LogonType3 Kerberos 登录成功没有对应的 KDC 票据请求日志无法在域控溯源票据申请过程。排查难点白银票据攻击不会在域控留下 Kerberos 票据日志只在被攻击的业务服务器留下登录日志很容易被忽略。4.4 PTT Pass-the-Ticket 票据传递窃取内存票据横向移动PTT 票据传递属于横向移动技术不需要哈希直接窃取主机内存中已经存在的 Kerberos 票据kirbi 格式注入到攻击者当前会话使用窃取到的票据访问其他主机。攻击流程攻击者拿下一台主机使用 Mimikatzsekurlsa::tickets /export或者 Rubeus dump 导出 LSASS 内存中的 TGT/TGS 票据保存为 kirbi 文件使用 Mimikatzkerberos::ptt xxx.kirbi将票据注入当前进程会话不需要账号密码直接使用票据访问域内其他主机资源完成横向移动。日志特征在目标访问主机产生 4624 登录成功票据是合法 KDC 之前发放的真实票据所以域控会存在原始 4768/4769 日志票据的来源会话和登录主机不匹配票据在 A 主机导出在 B 主机注入使用跨主机复用票据主机端取证可以在内存中找到注入的外来 kirbi 票据痕迹。4.5 票据攻击对比表快速区分四种票据攻击的痕迹差异攻击类型是否需要 krbtgt 哈希域控是否产生 4768域控是否产生 4769票据有效期特征溯源难点Kerberoasting否是大量 4769 请求正常大量 SPN 请求容易识别黄金票据是无有 4769超长有效期缺少前置 4768 事件白银票据否服务账号 hash无域控完全无票据日志可自定义域控无日志仅目标服务器存在 4624PTT 票据传递否原始票据存在 4768/4769原始票据存在票据为正常有效期票据跨主机复用5 主机端现场排查终端主机凭据与票据痕迹取证域应急分为两部分域控端日志溯源失陷终端主机现场取证。很多票据攻击痕迹只保存在被攻陷主机内存重启主机之后 LSASS 内存数据全部丢失证据永久销毁。应急第一准则不要重启失陷主机优先做内存取证再采集日志。5.1 LSASS 内存凭据窃取行为排查Mimikatz、RubeusMimikatz、Rubeus 抓取内存票据、哈希本质是打开 LSASS.exe 进程句柄读取进程内存。审计开启对象访问审核之后会记录事件 ID4656请求打开 LSASS 句柄、4663成功访问 LSASS 内存。关键字段访问掩码0x1410代表读取进程内存是凭据 dump 典型特征。PowerShell 检索 LSASS 访问事件Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4656 -and $_.Message -match lsass.exe}另外PowerShell 脚本块日志 4104可以捕获恶意命令检索包含 Mimikatz、Rubeus 关键字的脚本日志Get-WinEvent -LogName Microsoft-Windows-PowerShell/Operational | Where-Object {$_.Id -eq 4104 -and ($_.Message -match sekurlsa|kerberos::|Rubeus)}5.2 查看主机内存 Kerberos 票据缓存识别注入的恶意票据Windows 使用 klist 命令查看当前会话 Kerberos 票据缓存。攻击者 PTT 注入票据之后klist 可以直接看到注入的 TGT/TGS 票据。在失陷主机 cmd 执行klist输出内容包含票据类型、服务器名、客户端账号、票据有效期。异常判断当前登录用户的会话中出现不属于当前登录账号的 TGT 票据大概率是 PTT 注入的外来票据。Mimikatz 导出票据命令sekurlsa::tickets /export会在当前目录生成.kirbi票据文件在主机磁盘检索 kirbi 后缀文件Get-ChildItem C:\ -Recurse -Filter *.kirbi -ErrorAction SilentlyContinue5.3 进程排查Rubeus、Mimikatz、PowerShell 恶意脚本块日志排查要点查找异常 PowerShell 进程带 Base64 编码参数、隐藏窗口执行查找 Rubeus.exe、mimikatz.exe、kirbi 相关文件排查可疑的 rundll32、wmic、mshta 进程很多红队工具通过这类进程加载检查进程父进程链例如 explorer 衍生出 powershellpowershell 读取 lsass 内存。PowerShell 检索异常进程Get-WmiObject Win32_Process | Select Name,ProcessId,ParentProcessId,CommandLine | Where {$_.CommandLine -match mimikatz|Rubeus|kirbi}5.4 注册表、WMI、计划任务等持久化痕迹排查拿到域权限之后攻击者会建立持久化后门常见持久化方式计划任务定时执行恶意脚本WMI 事件订阅注册表 Run 启动项恶意服务影子账号隐藏域账号。检索计划任务Get-ScheduledTask | Where {$_.State -eq Ready}6 实战案例 1Kerberoasting 攻击应急排查完整复现6.1 攻击场景简述企业域环境test.com攻击者通过 Web 漏洞拿下一台普通域内工作站拿到普通域用户 user01 权限。攻击者在主机执行 Rubeus枚举域内所有 SPN批量请求 TGS 票据离线爆破 MSSQL 服务账号 sqladmin 的 NTLM 哈希拿到 sqladmin 账号权限横向移动到数据库服务器。安全运维人员收到 SIEM 告警启动应急排查。6.2 日志检索定位 4769 大量 TGS 请求异常登录域控检索安全日志 4769 事件发现来源客户端 IP192.168.1.105员工工作站账号 user01在 10 分钟内产生 87 条 4769 事件每条事件的 ServiceName 都是不同 SPNMSSQLSvc、HTTP、CIFS 等。正常环境普通用户同一时间段只会产生 2~5 条 4769这个数量明显异常判定 Kerberoasting。6.3 人工验证筛选高风险 SPN 账号导出 4769 日志提取所有 SPN检查 SPN 绑定账号sqladmin 账号SPN 为 MSSQLSvc/sql01.test.com该账号密码长度较短RC4 加密极易被 Hashcat 爆破。6.4 事件关联溯源找到攻击源主机 IP4769 事件里面的 IpAddress 字段直接定位攻击源主机 192.168.1.105主机名 PC01。登录 PC01 主机取证发现 Rubeus.exe存在 kirbi 票据导出记录PowerShell 日志捕获 Rubeus 请求 SPN 的命令。确认攻击入口是该主机 Web 漏洞。6.5 事件处置与修复隔离失陷主机 PC01断开内网重置 sqladmin 服务账号密码检查所有 SPN 账号更换弱密码优先迁移到 gMSA 托管账号修复 PC01 上的 Web 漏洞在 SIEM 添加规则普通域账号短时间内超过 20 条不同 SPN 的 4769触发告警全域审计 SPN清理无用 SPN。7 实战案例 2黄金票据攻击应急排查与溯源7.1 黄金票据攻击场景攻击者已经拿到域控权限通过 DCSync 导出 krbtgt 账号 NTLM 哈希使用 Mimikatz 生成黄金票据伪造域管理员账号 Administrator 的 TGT。攻击者在一台普通工作站注入黄金票据不需要登录域控直接访问域控、文件服务器、数据库服务器实现域内持久化。域管理员账号没有真实登录行为但是域内多台主机出现 Administrator 的 4624 登录记录。7.2 核心特征4769 事件没有对应的前置 4768 TGT 请求安全人员检索域控日志发现大量 4769 事件账号是 Administrator来源 IP 是 192.168.1.102 工作站。在 4769 事件时间窗口向前检索找不到该 IP、该账号对应的 4768 TGT 发放事件。正常 Kerberos 流程申请 TGS4769之前一定先申请 TGT4768。没有前置 4768高度怀疑黄金票据伪造 TGT。7.3 票据生命周期异常特征识别查看票据有效期Mimikatz 默认黄金票据有效期 10 年远大于域组策略 TGT 最长 10 小时这是另一个明显特征。攻击者可以修改票据有效期规避检测所以这个特征仅作为辅助核心判断依据是缺少 4768 前置事件。7.4 黄金票据事件完整处置流程krbtgt 账号两次轮换操作黄金票据处置是域应急重中之重很多人踩坑只重置一次 krbtgt处置失败。操作步骤隔离所有可疑失陷主机断网内存取证、日志采集全域扫描查找所有可疑登录、后门账号第一次修改 krbtgt 账号密码等待超过域 TGT 最大生存期默认 10 小时第二次修改 krbtgt 账号密码原理AD 会保存 krbtgt 新旧两个哈希。第一次修改旧哈希保留攻击者使用旧 krbtgt 哈希的伪造票据依然可以使用第二次修改旧哈希被覆盖所有基于旧 krbtgt 哈希伪造的黄金票据全部失效。重置所有域管理员账号密码全域排查 DCSync 痕迹查找是否存在账号拥有目录复制权限清理所有后门账号、计划任务、WMI 订阅复盘攻击链修补入口漏洞。⚠️ 注意krbtgt 账号是域内置账号不要删除只修改密码必须两次轮换。8 实战案例 3PTT 票据传递横向移动排查8.1 PTT 攻击场景攻击者攻陷 PC01 主机抓取当前登录域用户 admin02 的 TGT 票据导出为 kirbi 文件在 PC02 主机注入该票据使用窃取的 admin02 票据访问文件服务器在文件服务器产生 admin02 账号的 4624 登录记录。admin02 用户并没有在 PC02 登录。8.2 主机端票据缓存取证发现外来 kirbi 票据注入痕迹安全人员登录 PC02执行 klist查看 Kerberos 票据缓存发现当前会话存在 admin02 的 TGT 票据但是当前登录 PC02 的账号是本地普通用户。在 PC02 磁盘找到 kirbi 票据文件PowerShell 4104 日志捕获 Mimikatzkerberos::ptt命令。8.3 跨主机登录日志关联分析检索 admin02 账号原始 TGT 的 4768 事件发现 TGT 是在 PC01 主机申请发放票据有效期内攻击者在 PC02 复用这个票据访问文件服务器。结论攻击者在 PC01 窃取票据在 PC02 注入PTT 横向移动。处置隔离 PC01、PC02重置 admin02 账号密码查杀主机恶意工具。9 应急响应完整处置流程发现异常登录 / 票据攻击后的操作步骤域环境应急必须严格遵守顺序操作顺序错误会直接销毁证据扩大攻击范围。9.1 阶段 1证据保全禁止重启主机、禁止清理日志第一时间不要重启域控、失陷终端重启会丢失 LSASS 内存凭据、内存票据优先采集日志安全日志、PowerShell 操作日志、系统日志导出副本内存镜像取证使用 FTK、Velociraptor 抓取主机内存保存内存中的票据、进程信息禁止在失陷主机上执行清理、杀毒操作防止覆盖证据。9.2 阶段 2隔离威胁定位失陷主机、可疑账号根据日志来源 IP定位所有产生异常登录的主机按影响分级域控、文件服务器、数据库服务器优先级最高隔离策略物理断网或者防火墙拉黑 IP优先隔离失陷终端谨慎直接隔离域控域控隔离会影响整个域业务标记可疑账号出现异常登录的域管理员、服务账号。9.3 阶段 3日志集中采集日志关联分析收集域控、所有可疑服务器、终端的安全日志关联 4624 登录事件、4768/4769 Kerberos 事件做时间线还原区分攻击类型Kerberoasting / 黄金票据 / 白银票据 /PTT还原攻击链入口漏洞→拿下普通主机→凭据窃取→票据攻击→横向移动→域控沦陷。9.4 阶段 4账号处置区分普通账号、域管理员、krbtgt 账号普通被窃取账号直接重置密码域管理员账号全部重置密码同时检查账号 SID、账号属性查看是否被篡改黄金票据场景krbtgt 账号两次轮换密码间隔大于 TGT 最大生存期白银票据只需要重置被窃取哈希的目标服务账号密码不需要修改 krbtgt。9.5 阶段 5清除持久化查杀恶意工具查找并删除计划任务、WMI 订阅、注册表启动项、恶意服务查找 Mimikatz、Rubeus、kirbi 票据文件检查是否存在影子账号、隐藏域账号使用 EDR、杀毒软件全盘扫描恶意程序。9.6 阶段 6复盘溯源梳理攻击链确定初始入侵入口Web 漏洞、钓鱼、弱口令等梳理攻击者权限提升、凭据窃取、横向移动完整时间线评估数据泄露范围哪些服务器被访问是否存在核心数据泄露输出应急报告给出修复加固清单。10 SIEM/Sigma 规则检测思路自动化告警落地手工日志排查适合事后应急溯源企业日常监控需要在 SIEM 中配置检测规则实时发现票据攻击行为。下面给出 Sigma 规则核心思路可直接导入 SIEM 平台。10.1 Kerberoasting Sigma 规则思路检测逻辑同一客户端 IP短时间10 分钟内同一个账号产生超过 20 条不同 ServiceName 的 4769 事件。排除白名单业务备份账号、监控账号。10.2 黄金票据检测规则思路检测逻辑存在 4769 事件在指定时间窗口内不存在同一账号、同一客户端 IP 对应的 4768 事件或者票据有效期超出域策略上限。10.3 PTT 票据传递检测思路检测逻辑同一 TGT 票据在两个不同的客户端 IP 地址被用来申请 TGS 票据主机端发现 klist 缓存外来 TGT 票据发现 kirbi 文件、Mimikatz/Rubeus 执行日志。推荐开源工具 Velociraptor可在终端远程采集日志、内存票据、进程信息适合域环境应急取证。11 常见踩坑应急排查高频误区11.1 误区 1只看登录失败日志忽略票据攻击无失败日志很多安全人员只监控 4625 登录失败告警认为没有登录失败就没有入侵。票据攻击全部是成功登录没有任何 4625。攻击者不需要尝试密码直接使用票据认证只产生 4624、4769 成功事件只监控失败日志会完全漏掉票据攻击。11.2 误区 2发现域控异常直接重启域控销毁证据重启域控会清空内存中的进程、LSASS 凭据内存中的攻击痕迹全部丢失无法溯源攻击者使用的工具、票据。证据采集完成之后再考虑重启。11.3 误区 3只重置域管理员密码不轮换 krbtgt 账号发生黄金票据攻击仅仅修改域管理员密码没有任何作用。攻击者使用 krbtgt 哈希伪造的黄金票据依然可以继续登录域。必须执行 krbtgt 两次密码轮换这是黄金票据处置的核心操作。11.4 误区 4日志不全缺少 Kerberos 事件审计无法溯源很多企业域控 GPO 没有开启 4768、4769 审计发生票据攻击之后域控没有 Kerberos 票据日志无法判断攻击类型。审计策略必须事前部署事件发生后开启审计无法回溯历史攻击。11.5 误区 5把白银票据当成普通横向登录找不到 KDC 日志白银票据不在域控产生 4768/4769 日志日志只存在于目标业务服务器。很多应急工程师只在域控检索日志完全找不到攻击痕迹导致事件漏判。12 域环境长期加固方案降低票据攻击风险12.1 账号最小权限原则清理多余 SPN 账号定期审计域内 SPN清理无用、废弃的 SPN 服务账号。SPN 账号是 Kerberoasting 攻击的目标越少越好。不要给普通域用户分配高权限 SPN 账号。12.2 使用 gMSA 托管服务账号防止 KerberoastinggMSA组托管服务账号由 AD 自动管理复杂长密码密码随机自动轮换攻击者爆破 TGS 票据无法破解 gMSA 密码。企业业务服务优先使用 gMSA 账号替代传统人工维护的服务账号。12.3 限制域管理员登录范围禁止域管理员在普通终端登录通过组策略域管理员账号只允许登录域控服务器禁止登录员工 PC、业务工作站。就算普通工作站被攻陷攻击者也无法抓取域管理员的内存凭据阻断横向移动路径。12.4 开启 LSA 保护阻止 LSASS 内存 dump 抓取凭据Windows 8.1/Server2012R2 及以上支持 LSA 保护LSA Protection开启之后LSASS 进程会受保护普通恶意工具无法读取 LSASS 内存阻止 Mimikatz、Rubeus 抓取内存票据和哈希。通过注册表或者 GPO 开启 LSA 保护。12.5 日志集中采集、EDR/MDI 部署实时监控 Kerberos 异常行为部署 SIEM集中收集域控、服务器、终端安全日志长期存储日志部署 Microsoft Defender for IdentityMDI原 ATA专门监控 AD 域异常行为内置黄金票据、Kerberoasting、DCSync 检测告警全网 EDR 终端防护监控 LSASS 访问、Rubeus/Mimikatz 恶意进程、PowerShell 恶意脚本。13 总结域环境的票据攻击是内网渗透中隐蔽性极强、危害极高的攻击手段。Kerberoasting、黄金票据、白银票据、PTT 票据传递全部基于 Kerberos 协议缺陷实现攻击过程不需要账号密码没有传统登录失败日志依靠传统账号登录监控很难发现。域应急排查的核心分为两大块域控制器端 Kerberos 票据日志审计以及失陷终端主机内存凭据、票据缓存取证。Kerberoasting 看域控 4769 批量 SPN 请求黄金票据看 4769 缺少前置 4768 TGT 票据事件超长票据生命周期白银票据最隐蔽域控无 Kerberos 日志只能在目标业务服务器查找 4624 登录PTT 票据传递重点在终端主机 klist 票据缓存、kirbi 文件、Mimikatz/Rubeus 痕迹。应急处置一定要遵守证据保全优先的原则不要上来直接重启服务器销毁证据。黄金票据处置必须对 krbtgt 账号执行两次密码轮换这是很多应急人员最容易踩的致命错误。防御层面单纯依靠事后应急远远不够需要提前配置域审计基线、集中日志采集、开启 LSA 保护、清理多余 SPN、使用 gMSA 托管账号限制域管理员登录范围最小化凭据泄露之后的横向移动风险。对于安全从业者来说理解 Kerberos 票据攻击原理看懂域安全事件日志掌握日志检索、主机取证、事件处置流程是内网应急响应、红蓝对抗的必备能力。票据攻击不会消失只有完善审计基线、持续监控 Kerberos 异常行为才能在入侵早期发现威胁阻止攻击者拿下整个域。以上就是今天的分享觉得有帮助记得点赞收藏以上所说到的漏洞扫描工具都整理成压缩包了朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】同时还为准备学习网络安全黑客或者正在学习整理了一套360独家内部资料包含以下内容如有需要也可文末获取①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
延伸阅读

更多相关文章

2026/10/11 7:57:49

张靖皋长江大桥:高空智能建造背后的工业无线通信底座

摘要:张靖皋长江大桥主跨2300米,是全球首座突破2000米级的悬索桥,面临软土地基、350米主塔毫米级偏差、江面大风高湿强干扰等"地狱级工况"。普通商用WiFi因信道竞争、抗干扰弱、防护不足,难以满足高空智能建造的严苛要求…

2026/10/11 7:57:49

阈值调到 0.9,语义缓存开始复用错误答案

版权与内容来源声明 本文为原创整理。文中涉及官方文档、开源仓库、论文与公开报道的内容,均在附表 A 中标注来源;引用官方原文保持原样,不作改写。文中命令、版本号与界面截图以本文成文时的实测/核验结果为准,标注「待验证」的部…

2026/10/11 9:02:52

镀锌桥架采购常见问题解答 新明电气 大厂直供 降低采购成本

镀锌桥架作为电缆敷设体系中的基础支撑构件,凭借热镀锌工艺带来的防锈防腐能力与较高的经济性,长期占据工业与基建项目线缆配套市场的重要位置。然而在实际采购过程中,不少项目采购人员由于对产品工艺、规格体系、供货周期缺乏系统了解&#…

2026/10/11 9:02:52

自研GEMM内核DeepGEMM:从性能剖析到算子级调优实战

我在做推理优化的时候,用性能分析工具看了下整个计算图,发现一个很扎心的事实:一个普通的矩阵乘法算子,就能吃掉单次迭代接近四成的时间。当时第一反应是换参数、调库、换格式,折腾一圈之后发现,通用数学库…

2026/10/11 9:02:52

DeepGEMM:GPU矩阵乘法算子级极致优化实战指南

1. 项目概述:DeepGEMM不是新模型,而是GPU计算底层的“肌肉强化术”如果你最近在高性能计算、AI训练加速或CUDA开发相关的技术社区里刷到“DeepGEMM”这个词,第一反应可能是——又一个大模型?还是某家新出的推理框架?其…

2026/10/11 9:02:52

基于YOLOv8的植物健康状态二分类系统实战

1. 项目概述:为什么一个“健康/患病”二分类检测系统值得花两周时间重做三遍?去年在某高校实验室带一个植物图像分析的模拟项目X时,我第一次接到需求:“用YOLOv8做个植物病害识别”。当时想得很简单——网上搜个预训练权重、换掉最…

2026/10/11 8:57:52

什么是 SRC?手把手教新手在 SRC 提交漏洞,拿第一个证书 / 奖金

什么是 SRC?手把手教新手在 SRC 提交漏洞,拿第一个证书 / 奖金 免责声明:本文仅用于网络安全知识科普、白帽漏洞挖掘合规学习。**所有漏洞挖掘操作,仅能在厂商 SRC 明确授权范围内开展测试,严禁对未授权网站、系统、AP…

2026/10/11 0:02:13

Python调用Gemini Structured Outputs实现工单路由门禁

客服工单最怕的不是模型“答错一句话”,而是它给出一段看起来合理的说明,程序却从中猜错优先级。通俗做法是:要求模型只交 JSON(JavaScript Object Notation,轻量数据格式),再让代码验证它。Gem…

2026/10/11 0:02:13

Spring Boot超市进销存系统毕设实战:从需求拆解到答辩通关

最近带的一个学生项目组里,有A同学跑来问我:选什么毕设题目最稳妥,既能让评审老师觉得工作量够,又不会在答辩时被问到语无伦次。我第一反应就是推荐基于Spring Boot的超市仓库管理系统——也就是超市进销存系统。这个题目乍一看平…

2026/10/11 0:02:13

Flutter StatefulWidget 生命周期核心解析

很多刚开始接触 Flutter 的朋友,在看完一堆“Hello World”和基础组件之后,大概率都会撞上同一堵墙:StatefulWidget 里那堆 initState、build、dispose 方法,到底什么时候被调用?为什么顺序是那样?在里面到…

2026/10/11 0:02:13

Python调用Gemini Structured Outputs实现工单路由门禁

客服工单最怕的不是模型“答错一句话”,而是它给出一段看起来合理的说明,程序却从中猜错优先级。通俗做法是:要求模型只交 JSON(JavaScript Object Notation,轻量数据格式),再让代码验证它。Gem…

2026/10/11 0:02:13

Spring Boot超市进销存系统毕设实战:从需求拆解到答辩通关

最近带的一个学生项目组里,有A同学跑来问我:选什么毕设题目最稳妥,既能让评审老师觉得工作量够,又不会在答辩时被问到语无伦次。我第一反应就是推荐基于Spring Boot的超市仓库管理系统——也就是超市进销存系统。这个题目乍一看平…

2026/10/11 0:02:13

Flutter StatefulWidget 生命周期核心解析

很多刚开始接触 Flutter 的朋友,在看完一堆“Hello World”和基础组件之后,大概率都会撞上同一堵墙:StatefulWidget 里那堆 initState、build、dispose 方法,到底什么时候被调用?为什么顺序是那样?在里面到…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑