)
引言在上一篇文章中,我们深入剖析了Golden Ticket——通过伪造TGT实现域级持久化的终极武器。然而在实际攻防场景中,攻击者并不总是需要(或能够)获取krbtgt的哈希。很多时候,攻击目标是域内的某个特定服务——一台文件服务器、一个SQL实例、或一个Web应用。这正是Silver Ticket(白银票据)的用武之地:它不需要krbtgt哈希,仅需目标服务账户的NTLM哈希,就能伪造针对该服务的Kerberos服务票据(TGS)。与Golden Ticket相比,Silver Ticket的攻击面更窄,但隐蔽性更强——因为它完全绕过了KDC,不会在域控制器上留下任何认证日志。本文将详解Silver Ticket和Trust Ticket的原理与实战操作,并介绍两款AD攻击路径发现工具——BloodHound和DeathStar,帮助攻防双方理解如何识别和利用域内的攻击路径。一、Silver Ticket原理1.1 与Golden Ticket的核心区别Golden Ticket伪造的是TGT(由krbtgt密钥加密),而Silver Ticket伪造的是TGS(服务票据),由目标服务账户的密钥加密。这一区别带来了完全不同的攻击特征:Golden Ticket攻击流程: 攻击者 → 伪造TGT → 向KDC请求TGS