-
Kerberos verstehen: TGT, TGS und krbtgt für Verteidiger
Kerberos verstehen aus Verteidigersicht: die Bausteine (KDC, TGT, TGS, krbtgt, SPN), der Ticket-Fluss Schritt für Schritt mit den Ereignissen 4768, 4769 und 4624, die Sonderrolle des krbtgt-Kontos und…
-
Golden Ticket und Silver Ticket erkennen: gefälschte Kerberos-Tickets
Golden Ticket und Silver Ticket erkennen: wie Angreifer mit dem krbtgt-Hash ein TGT und mit einem Dienstkonto-Hash ein Diensticket fälschen, warum die Erkennung schwer ist (das Ticket entsteht…
-
DCSync erkennen: Replikationsrechte außerhalb der Domain Controller
DCSync erkennen: wie die Technik sich als Domain Controller ausgibt und per Replikation Passwort-Hashes anfordert, welche Logquellen es zeigen (4662 mit den Replikations-GUIDs, dce_rpc.log mit DsGetNCChanges), das klare…
-
Kerberoasting erkennen: Event 4769, RC4 und das Muster im Kerberos-Log
Kerberoasting erkennen: was der Angreifer tut, welche Logquellen es zeigen (4769 mit RC4, kerberos.log, LDAP-Suche nach SPNs), das Muster im Log, eine Sigma-Regel mit Korrelation, der Atomic-Test im…
-
Windows Event Logs: die wichtigsten Event-IDs für die Erkennung
Die wichtigsten Windows-Event-IDs für die Erkennung als Referenz: Anmeldungen, Konten und Gruppen, Prozesse und Dienste, Kerberos und Active Directory, Spurenverwischung und seitliche Bewegung, dazu die Entsprechungen unter Linux…