安全岗位面试题更新 2026-08-03

请解释 Kerberoasting 攻击的原理,并对比 Golden Ticket 与 Silver Ticket 之间的区别。

考察说明

考察对 Kerberos 协议攻击面及票据利用方式的深入理解。

回答思路

  1. 【回答框架 1】Kerberoasting 是针对 Kerberos 服务票据(TGS)的离线破解攻击。攻击者利用普通域账户向域控请求服务票据,票据中加密的服务账户密码哈希可被离线提取并尝试破解,以获取服务账户明文密码。
  2. 【回答框架 2】Golden Ticket 是伪造的 TGT(票据授权票据),通过掌握 KRBTGT 账户的哈希,攻击者可签发任意用户和组的 TGT,从而获取域内任意访问权限,且可长期持久化。
  3. 【回答框架 3】Silver Ticket 是伪造的 TGS(服务票据),通过掌握服务账户的哈希,攻击者可伪造对特定服务的访问票据,仅能访问该服务,影响范围小于 Golden Ticket,但更隐蔽。
  4. 【回答框架 4】区别要点:Golden Ticket 影响域范围,需 KRBTGT 哈希,且更易被检测;Silver Ticket 影响单一服务,需服务账户哈希,且检测难度更大。
  5. 【关键点 1】Kerberoasting 攻击利用 TGS 票据的服务器密码哈希,结合离线破解获取明文密码。
  6. 【关键点 2】Golden Ticket 伪造 TGT,需要 KRBTGT 哈希,影响整个域。
  7. 【关键点 3】Silver Ticket 伪造 TGS,需要服务账户哈希,仅影响特定服务。
  8. 【关键点 4】防御建议包括使用强密码、托管服务账户(gMSA)、限制服务账户权限。
  9. 【易错点 1】容易混淆 Golden Ticket 与 Silver Ticket 的权限范围,前者是域级别,后者是服务级别。
  10. 【易错点 2】忽视 Kerberoasting 的检测难度,它不易被常规安全日志发现。