news 2026/4/18 11:57:41

黄金票据(Golden Ticket)和白银票据(Silver Ticket)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
黄金票据(Golden Ticket)和白银票据(Silver Ticket)

文章目录

  • 一 核心定义
  • 二 关键区别
  • 三 核心原理
  • 四 Minikatz实操命令
  • 五 核心总结
  • 黄金票据(Golden Ticket)和白银票据(Silver Ticket)均是基于 Kerberos协议漏洞 的攻击手段,核心目的是绕过正常认证获取系统权限,但在获取条件、攻击范围、有效期上有本质区别,通俗理解:黄金票据拿“全局通行证”,白银票据拿“单服务门禁卡”

一 核心定义

  1. 黄金票据(Golden Ticket)
  • 本质:伪造Kerberos协议中的 TGT(Ticket Granting Ticket,票据授予票据)
  • 作用:获取TGT后,可向KDC(密钥分发中心,域控核心组件)申请任意服务的ST(Service Ticket,服务票据),直接掌控整个域环境(域控、域内所有主机/服务均可访问)。

  1. 白银票据(Silver Ticket)
  • 本质:伪造Kerberos协议中的 ST(Service Ticket,服务票据)
  • 作用:无需向KDC申请,直接伪造目标单一服务的ST,仅能访问该特定服务(如文件共享服务CIFS、远程桌面服务RDP等),无法掌控整个域。

二 关键区别

对比维度黄金票据(Golden Ticket)白银票据(Silver Ticket)
伪造对象TGT(票据授予票据)ST(服务票据)
核心依赖密钥域管理员哈希(NTLM Hash)/ 域KRBTGT账户哈希(关键!)目标服务对应的服务账户哈希(如CIFS服务用MachineAccount$哈希)
攻击范围全域控制(可访问域控、所有域内主机/服务)单一服务权限(仅能访问伪造的目标服务)
是否依赖KDC(域控)是(需用伪造TGT向KDC申请ST)否(直接伪造ST,无需与KDC交互)
有效期可自定义(默认10小时,最长可设10年)固定短有效期(默认10小时,无法大幅延长)
隐蔽性较低(与KDC交互,易被日志审计捕获)极高(不碰KDC,域控无日志,难被发现)
获取难度较高(需拿到域KRBTGT账户哈希,需域管权限)较低(仅需目标服务账户哈希,普通域用户权限即可尝试)

三 核心原理

  • Kerberos认证核心是“密钥验证”:只有持有对应账户哈希(相当于“加密钥匙”),才能伪造合法票据,系统验证票据时会用哈希解密,解密成功则认可权限。
  1. 黄金票据原理:偷“域级总钥匙”。KRBTGT账户是域控专属的“票据生成账户”,所有TGT都由它的哈希加密生成。
    攻击步骤:
    ① 拿到域KRBTGT账户的NTLM Hash(需域管理员权限,比如通过Minikatz读取域控lsass内存);
    ② 用Minikatz伪造TGT(黄金票据),自定义有效期和权限;
    ③ 用伪造TGT向KDC申请任意服务的ST,比如域控管理员服务、文件共享服务等,直接掌控全域。

  2. 白银票据原理:偷“单服务钥匙”。每个域内服务(如文件共享CIFS、远程桌面RDP、数据库MSSQL)都有专属服务账户(比如主机默认的MachineAccount账户,格式:主机名),服务启动时会加载该账户哈希,用于验证ST。
    攻击步骤:
    ① 拿到目标服务的服务账户哈希(比如想访问某主机的文件共享,就获取该主机MachineAccount$账户的NTLM Hash,普通域用户可通过枚举获取);
    ② 用Minikatz直接伪造该服务的ST(白银票据),指定服务类型(如CIFS)和目标主机;
    ③ 直接用伪造ST访问目标服务(比如访问文件共享、登录远程桌面),全程不与域控交互,无日志残留。

四 Minikatz实操命令

  1. 黄金票据生成命令(需KRBTGT哈希)
# 核心命令(替换<>内参数)mimikatz.exe"kerberos::golden /user:任意用户名 /domain:域名称(如test.com) /sid:域SID(如S-1-5-21-xxx) /krbtgt:KRBTGT账户NTLM哈希 /ticket:golden.ticket"# 加载票据,获取权限mimikatz.exe"kerberos::ptt golden.ticket"# ptt=Pass The Ticket(票据传递)
  1. 白银票据生成命令(需服务账户哈希)

以“访问目标主机(PC01)的文件共享服务(CIFS)”为例:

# 核心命令(替换<>内参数)mimikatz.exe"kerberos::golden /user:任意用户名 /domain:域名称(如test.com) /sid:域SID /target:目标主机名(如PC01) /service:CIFS /rc4:目标服务账户NTLM哈希(PC01$的哈希) /ticket:silver.ticket"# 加载票据,访问服务mimikatz.exe"kerberos::ptt silver.ticket"dir\\PC01\c$# 测试访问目标主机C盘共享(成功则说明攻击生效)

五 核心总结

  • 黄金票据:拿域控“总钥匙”(KRBTGT哈希),控全域,难度高、隐蔽低;
  • 白银票据:拿单服务“小钥匙”(服务账户哈希),控单点,难度低、隐蔽极高。
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/17 5:24:35

2025时序数据库选型指南:从大数据视角看Apache IoTDB的核心优势

随着物联网、工业互联网、大数据技术的深度普及&#xff0c;时序数据已成为企业数字化转型的核心资产——工业传感器、智能设备、运维监控、车联网等场景每天都会生成海量时序数据。据统计&#xff0c;2025年国内企业时序数据产生量同比增长超60%&#xff0c;选择一款适配业务场…

作者头像 李华
网站建设 2026/4/18 5:03:22

DNP3.0学习记录

今天终于出现了豁然开朗的感觉&#xff0c;拨开云雾见透明的感觉&#xff0c;之前一直以为自己懂了整个协议都摸清楚了&#xff0c;但是到了实际项目过程还是半知半解&#xff0c;总是云里雾里的&#xff0c;知道也知道&#xff0c;但是好像又不知道&#xff0c;正所谓&#xf…

作者头像 李华
网站建设 2026/4/18 5:02:01

【C2000中断Debug】如何实现中断嵌套Interrupt Nesting以及中断调试

【C2000中断嵌套】如何实现中断嵌套Interrupt Nesting 我们都知道C28x中断向量表是固定的,中断向量表会在初始化的时候加载到RAM中去,参考如下: 关于中断嵌套,中断通过 C28x 硬件自动设置优先级。可在特定器件系列专用的系统控制指南中找到所有中断的优先级。当 C28x CPU 响…

作者头像 李华
网站建设 2026/4/17 13:30:14

LobeChat能否实现表情符号智能推荐?情感化表达增强

LobeChat 能否实现表情符号智能推荐&#xff1f;情感化表达的工程实践 在今天的数字对话中&#xff0c;一句“好的”可能意味着顺从、敷衍甚至不满——仅靠文字&#xff0c;我们常常难以准确捕捉对方的情绪。正因如此&#xff0c;表情符号&#xff08;Emoji&#xff09;早已不再…

作者头像 李华
网站建设 2026/4/18 3:33:47

LobeChat能否集成情绪识别?情感化回应策略研究

LobeChat能否集成情绪识别&#xff1f;情感化回应策略研究 在智能对话系统日益普及的今天&#xff0c;用户对AI助手的期待早已超越“答得准”&#xff0c;转而追求“懂我”的体验。一句冷冰冰的“问题已记录”或许逻辑正确&#xff0c;但在用户愤怒或焦虑时&#xff0c;只会加剧…

作者头像 李华
网站建设 2026/4/17 23:36:35

HTR3236 36路LED PWM驱动器全方位介绍

在各类电子设备的LED显示系统中&#xff0c;驱动芯片的性能直接决定了显示效果的细腻度、控制的灵活性以及系统的稳定性。HTR3236作为一款专注于多路LED驱动的高性能PWM驱动器&#xff0c;凭借36路独立控制、精准参数调节及宽场景适配能力&#xff0c;能够为不同类型的LED显示设…

作者头像 李华