Protegendo o Active Directory contra Ataques Kerberos Silver Ticket
No Active Directory (AD) da Microsoft, o protocolo Kerberos desempenha a função de orquestrar a autenticação de identidades corporativas. Dentre as ameaças mais destrutivas a essa arquitetura, destaca-se o ataque de Silver Ticket (Ticket de Serviço Falso). Diferente do Golden Ticket (que exige o hash da conta do controlador de domínio krbtgt), o Silver Ticket permite que um invasor falsifique um Ticket de concessão de serviço (TGS) para um recurso específico, obtendo acesso de administrador local de forma persistente e silenciosa. Entenda como essa técnica funciona e saiba como mitigar esses desvios lógicos no AD.
O ataque ocorre quando o hash NT (criptográfico) da conta de computador de um servidor membro do AD (ou de uma conta de serviço) é comprometido. A partir desse hash, um invasor pode forjar tickets válidos localmente no seu terminal sem consultar o Controlador de Domínio (DC).
⚠️ Análise de Ataque
- Foco Específico: Falsifica acesso a serviços específicos (como SQL Server, CIFS, HTTP ou WMI) do servidor vulnerável.
- Evasão de logs de DC: Como o ticket é decifrado diretamente pela chave de máquina local, os Controladores de Domínio não registram a intrusão.
- Persistência: O ticket falsificado pode ter validade estendida para anos, driblando expirações de sessão.
⟩_ O Mecanismo de Exploração Criptográfica
No protocolo Kerberos, a autenticação de serviço baseia-se no fato de que apenas o serviço de destino e o KDC (Key Distribution Center) conhecem a chave secreta da conta de serviço (SPN).
Quando um atacante obtém acesso a privilégios administrativos em um servidor de arquivos e extrai da memória (via LSASS) a chave secreta da conta do computador local (ex: SERVER01$), ele não precisa mais do KDC para validar novos tickets. Usando ferramentas como o Mimikatz, o invasor gera um ticket TGS arbitrário e o cifra usando a chave NT comprometida da máquina. Ao enviar o ticket falso para o servidor, o servidor o decifra com sucesso usando sua própria chave e concede acesso de administrador total.
Pelo fato de os controladores de domínio serem completamente ignorados durante a decifragem do TGS, nenhuma regra clássica de correlação de logs de segurança baseada no Active Directory Central detecta essa autenticação maliciosa.
⟩_ Mitigação e Boas Práticas de Defesa
Para mitigar eficientemente a ameaça de Silver Tickets no seu ambiente corporativo, siga as seguintes diretrizes de segurança:
- Rotação Periódica de Senhas de Computador: Configure a política do AD para impor a rotação de senhas de contas de computador a cada 30 dias (padrão do Windows) e evite desativar esse ciclo.
- Proteção do LSASS (LSA Protection): Impeça a extração de chaves da memória ativando a proteção LSA e habilitando o Credential Guard via políticas de grupo (GPO).
- Auditoria Local (Event ID 4624): Monitore logs de segurança locais dos servidores membros, inspecionando logins com SID/Nomes que não condizem com a hierarquia de rede.
⟩_ Forçando Rotação de Chave via CLI
Para resetar imediatamente a senha e chave de máquina local de um computador de domínio que esteja sob suspeita de comprometimento, execute o seguinte comando administrativo no PowerShell:
# Força o reset imediato do canal seguro com o Controlador de Domínio
Reset-ComputerMachinePassword
# Reinicie o servidor para garantir a limpeza e atualização de chaves em cache
⟩_ Conclusão
O ataque de Silver Ticket demonstra que a proteção de uma infraestrutura baseada no Active Directory depende diretamente da segurança física e de memória de cada um de seus servidores membros. Adotar conceitos de privilégio mínimo e isolar a memória de processos sensíveis do sistema operacional Windows é crítico para neutralizar a persistência de ameaças no ecossistema da empresa.
- Site Oficial: Microsoft Learn — Active Directory Domain Services Hub
- Código Fonte / Docs: Microsoft Learn — Credential Protection and LSA Guide
⚠️ Conteúdo especulativo: nomes de produtos, versões, datas, especificações técnicas e identificadores (incluindo CVEs) citados neste artigo compõem um cenário prospectivo elaborado para fins de análise e formação técnica, e não representam confirmação oficial do fabricante, desenvolvedor ou órgão de segurança mencionado.