Golden Ticket
Un Golden Ticket es un ticket de concesión de tickets de Kerberos falsificado, creado sin conexión con la clave de la cuenta krbtgt del dominio. Como todos los tickets del dominio se validan contra esa clave, un atacante que la tenga puede fabricar credenciales para cualquier usuario, incluidos usuarios que no existen, con las pertenencias a grupos que le apetezca.
No es una vía de entrada; es lo que hace un atacante cuando ya es administrador del dominio, porque obtener la clave de krbtgt exige ese nivel de acceso. Lo que compra es persistencia que sobrevive a la respuesta habitual. Cambiar todas las contraseñas de usuario, reconstruir las máquinas comprometidas y revocar sesiones no sirve de nada, porque el ticket falsificado no se corresponde con ninguna cuenta a la que se le haya cambiado la contraseña. Está firmado con una clave en la que el dominio sigue confiando.
La consecuencia que un CISO necesita oír es el coste de la recuperación. Quitarlo significa rotar dos veces la contraseña de la cuenta krbtgt, porque el directorio conserva la clave actual y la anterior, y con una sola rotación la vieja sigue siendo válida. Las dos rotaciones tienen que estar lo bastante separadas como para que la replicación termine en todos los controladores de dominio, y hacerlas demasiado seguidas rompe la autenticación en todo el parque.
En un informe esto se escribe como declaración de impacto y no como un hallazgo propio: el hallazgo es lo que permitiera llegar a administrador del dominio, y esto es lo que ese acceso significa. En un proyecto demostramos la capacidad y la registramos, en vez de dejar material falsificado en su sitio, y el informe dice sin rodeos que recuperar un dominio comprometido a este nivel es una cuestión de reconstrucción y no de limpieza. Esto entra dentro de las pruebas internas, donde la persistencia de dominio se demuestra y después se devuelve.