Pengantar
Kerberos Golden Ticket Attack adalah serangan yang menargetkan sistem autentikasi Kerberos pada lingkungan Windows Active Directory.
Serangan ini memungkinkan attacker membuat Ticket Granting Ticket (TGT) palsu. Jika berhasil, tiket tersebut dapat digunakan untuk memperoleh akses ke berbagai resource dalam domain.
Kerberos sendiri merupakan protokol autentikasi yang banyak digunakan pada lingkungan Windows. Dalam prosesnya, Key Distribution Center (KDC) bertugas menangani autentikasi dan penerbitan tiket. (dikutip dari: MITRE ATT&CK – Steal or Forge Kerberos Tickets)
Golden Ticket menjadi berbahaya karena serangan tidak hanya berfokus pada satu akun. Jika attacker berhasil mendapatkan rahasia penting milik KRBTGT, mereka dapat memalsukan TGT untuk akun dalam Active Directory.
Apa Itu Kerberos Golden Ticket?
Golden Ticket adalah TGT Kerberos yang dipalsukan oleh attacker.
Untuk membuat tiket tersebut, attacker membutuhkan informasi rahasia yang berkaitan dengan akun KRBTGT.
Akun KRBTGT memiliki peran penting dalam Kerberos. Microsoft menjelaskan bahwa akun tersebut merupakan akun default yang digunakan oleh layanan KDC pada Windows Server. (dikutip dari: Microsoft Learn – Active Directory Accounts)
Secara sederhana:
Karena itu, kompromi KRBTGT harus dianggap sebagai insiden serius.
baca juga : Clickjacking (UI Redressing): Kenali Cara Kerja dan Cara Mencegah Serangan Manipulasi Klik
Bagaimana Kerberos Bekerja?
Sebelum memahami Golden Ticket, kita perlu memahami dasar Kerberos.
Proses autentikasi secara sederhana dapat digambarkan seperti berikut:
Ketika pengguna berhasil melakukan autentikasi, KDC dapat memberikan TGT.
TGT kemudian digunakan untuk memperoleh tiket layanan yang diperlukan.
Dengan mekanisme tersebut, pengguna tidak perlu terus-menerus mengirimkan password ketika mengakses resource dalam domain.
Apa Peran KRBTGT?
KRBTGT merupakan akun khusus yang digunakan oleh KDC dalam lingkungan Active Directory.
Akun ini bukan akun pengguna biasa.
Microsoft menjelaskan bahwa KRBTGT dibuat secara otomatis ketika domain Active Directory baru dibuat. Akun tersebut juga tidak dapat dihapus atau diaktifkan seperti akun biasa.
Hal penting lainnya adalah secret yang berkaitan dengan KRBTGT digunakan dalam proses perlindungan TGT.
Karena itu, jika attacker memperoleh secret tersebut, mereka dapat mencoba memalsukan tiket Kerberos.
Bagaimana Golden Ticket Attack Terjadi?
Golden Ticket biasanya bukan serangan yang terjadi pada tahap awal.
Attacker umumnya harus mendapatkan akses tinggi terlebih dahulu.
Alurnya dapat digambarkan seperti berikut:
Dengan demikian, Golden Ticket sering menjadi bagian dari serangan yang sudah berkembang di dalam jaringan.
MITRE ATT&CK mengklasifikasikan Golden Ticket sebagai T1558.001, yaitu sub-teknik dari Steal or Forge Kerberos Tickets.
Mengapa Golden Ticket Sangat Berbahaya?
Golden Ticket dapat memberikan attacker kemampuan untuk membuat material autentikasi Kerberos.
MITRE menjelaskan bahwa attacker yang memiliki hash password akun KRBTGT dapat memalsukan TGT. Tiket tersebut kemudian dapat digunakan untuk menghasilkan material autentikasi bagi akun dalam Active Directory.
Dampaknya dapat mencakup:
- Persistence dalam domain.
- Akses ke resource internal.
- Lateral movement.
- Penyalahgunaan hak akses.
- Akses terhadap server tertentu.
- Kesulitan dalam proses pemulihan insiden.
Risikonya semakin besar jika domain memiliki banyak resource yang bergantung pada Kerberos.
Golden Ticket dan Persistence
Salah satu alasan Golden Ticket berbahaya adalah kemampuannya mendukung persistence.
Persistence berarti attacker berusaha mempertahankan akses setelah berhasil masuk ke jaringan.
Golden Ticket dapat menjadi salah satu mekanisme tersebut.
Contohnya:
Dengan kata lain, menghapus satu akun attacker belum tentu menyelesaikan masalah.
Jika secret KRBTGT masih dianggap bocor, risiko penyalahgunaan tiket tetap perlu diperhatikan.
baca juga : DNS-over-HTTPS (DoH) vs DNS-over-TLS (DoT): Mana yang Lebih Aman untuk Privasi Internet?
Golden Ticket vs Silver Ticket
Golden Ticket sering dibandingkan dengan Silver Ticket.
Keduanya sama-sama berkaitan dengan pemalsuan tiket Kerberos. Namun, cakupannya berbeda.
| Aspek | Golden Ticket | Silver Ticket |
|---|---|---|
| Target | TGT | TGS |
| Secret yang ditargetkan | KRBTGT | Service Account |
| Cakupan | Lebih luas | Lebih terbatas |
| MITRE ATT&CK | T1558.001 | T1558.002 |
| Dampak potensial | Tinggi | Tergantung service |
Silver Ticket biasanya digunakan untuk mengakses service tertentu.
Sebaliknya, Golden Ticket dapat memberikan cakupan yang lebih luas dalam domain. MITRE menjelaskan bahwa Silver Ticket lebih terbatas karena biasanya berkaitan dengan resource atau service tertentu.
Apa yang Membuat Golden Ticket Sulit Dideteksi?
Golden Ticket dapat terlihat seperti aktivitas autentikasi Kerberos biasa.
Namun, terdapat beberapa indikator yang dapat membantu proses deteksi.
Lifetime Tiket yang Tidak Wajar
Tiket yang memiliki masa berlaku jauh di luar kebijakan domain dapat menjadi tanda mencurigakan.
Encryption Type yang Tidak Sesuai
Penggunaan jenis enkripsi yang tidak umum pada lingkungan modern juga dapat menjadi indikator.
Aktivitas TGS yang Tidak Normal
Permintaan TGS tanpa pola TGT yang sesuai dapat menunjukkan adanya penyalahgunaan tiket.
MITRE mencantumkan anomali seperti ticket lifetime, jenis enkripsi, dan pola TGS sebagai bagian dari strategi deteksi Golden Ticket.
Indikator Golden Ticket Attack
Administrator dapat memperhatikan beberapa pola berikut:
- TGT dengan lifetime tidak normal.
- Penggunaan encryption type yang tidak biasa.
- Aktivitas login dari perangkat yang tidak sesuai.
- Akses privileged yang tidak biasa.
- TGS request tanpa pola autentikasi normal.
- Aktivitas akun yang tidak sesuai baseline.
- Akses ke banyak server dalam waktu singkat.
Tidak semua indikator tersebut berarti Golden Ticket telah terjadi.
Namun, kombinasi beberapa indikator dapat menjadi alasan untuk melakukan investigasi lebih lanjut.
Cara Mendeteksi Golden Ticket
Monitoring log Active Directory menjadi bagian penting dalam proses deteksi.

Administrator dapat menghubungkan beberapa sumber log untuk mencari aktivitas yang tidak normal.
MITRE merekomendasikan korelasi aktivitas seperti logon, TGS request, akses proses, serta anomali tiket. Beberapa event Windows yang relevan juga digunakan dalam strategi deteksi Golden Ticket.
Secara sederhana:
Pendekatan berbasis korelasi biasanya lebih efektif dibandingkan hanya melihat satu event.
Cara Mencegah Golden Ticket Attack
Pencegahan harus dimulai dari perlindungan Active Directory.
Lindungi Domain Controller
Domain Controller merupakan komponen penting dalam Active Directory.
Karena itu, akses terhadap server tersebut harus dibatasi.
Gunakan prinsip least privilege dan hindari memberikan hak administratif kepada akun yang tidak membutuhkannya.
Lindungi Akun dengan Hak Tinggi
Akun privileged harus memiliki perlindungan lebih ketat.
Gunakan akun administratif khusus untuk aktivitas admin. Hindari menggunakan akun tersebut untuk aktivitas sehari-hari.
Monitor Aktivitas Kerberos
Monitoring dapat membantu menemukan anomali lebih awal.
Perhatikan perubahan pola autentikasi, lifetime tiket, serta aktivitas privileged yang tidak biasa.
Gunakan Endpoint Security
Perlindungan endpoint juga penting.
Tujuannya adalah mencegah attacker mendapatkan credential atau secret dari sistem yang telah mereka kompromikan.
Mengapa KRBTGT Harus Dilindungi?
KRBTGT merupakan bagian penting dari keamanan Kerberos.
Jika secret KRBTGT berhasil diperoleh attacker, risiko pemalsuan TGT meningkat secara signifikan.
Karena itu, akun tersebut harus diperlakukan sebagai komponen sensitif.
Selain membatasi akses ke Domain Controller, organisasi perlu memiliki prosedur khusus jika terdapat indikasi kompromi KRBTGT.
Apa yang Dilakukan Jika KRBTGT Diduga Bocor?
Jika terdapat indikasi Golden Ticket, jangan hanya menghapus akun attacker.
Insiden harus ditangani sebagai kompromi Active Directory.
Langkah umum meliputi:
- Isolasi sistem yang terindikasi.
- Identifikasi akun privileged yang mungkin terkena dampak.
- Periksa aktivitas autentikasi.
- Investigasi Domain Controller.
- Evaluasi kompromi KRBTGT.
- Rotasi credential yang relevan.
- Validasi kembali keamanan domain.
- Pantau aktivitas setelah pemulihan.
Pergantian password KRBTGT perlu dilakukan dengan prosedur yang tepat dan memperhatikan lingkungan Active Directory. Proses tersebut sebaiknya dilakukan oleh administrator yang memahami dampak perubahan terhadap autentikasi Kerberos.
Golden Ticket dalam MITRE ATT&CK
Dalam framework MITRE ATT&CK, Golden Ticket memiliki ID:
Teknik ini berada di bawah kategori:
Steal or Forge Kerberos Tickets
Kategori tersebut mencakup beberapa teknik lain, seperti:
- Golden Ticket.
- Silver Ticket.
- Kerberoasting.
- AS-REP Roasting.
- Ccache Files.
Pengelompokan ini membantu tim keamanan memahami bagaimana attacker dapat menyalahgunakan autentikasi Kerberos.
Golden Ticket Bukan Sekadar Masalah Password
Kesalahan umum adalah menganggap Golden Ticket hanya berkaitan dengan password.
Padahal, masalah utamanya adalah kompromi terhadap trust dalam sistem autentikasi Kerberos.
Ketika secret penting telah jatuh ke tangan attacker, perubahan password satu akun pengguna belum tentu cukup.
Karena itu, organisasi perlu melihat keamanan Active Directory secara menyeluruh.
Pendekatan tersebut mencakup:
- Identity Security.
- Privileged Access Management.
- Domain Controller Security.
- Endpoint Security.
- Kerberos Monitoring.
- Incident Response.
Praktik Terbaik untuk Keamanan Active Directory
Beberapa langkah berikut dapat membantu mengurangi risiko:
Terapkan Least Privilege
Berikan hak akses hanya sesuai kebutuhan.
Pisahkan Akun Admin
Gunakan akun administratif khusus.
Lindungi Domain Controller
Batasi akses fisik dan jaringan menuju Domain Controller.
Pantau Kerberos
Gunakan SIEM atau solusi keamanan untuk mencari aktivitas yang tidak normal.
Perkuat Endpoint
Cegah credential theft pada workstation dan server.
Siapkan Incident Response
Organisasi perlu memiliki prosedur jika terjadi kompromi Active Directory.
Dengan persiapan tersebut, respons terhadap insiden dapat dilakukan lebih cepat.
baca juga : HTTP/2 Server Push vs Preload: Mana yang Lebih Efektif untuk Mempercepat Website?
Kesimpulan
Kerberos Golden Ticket Attack merupakan ancaman serius terhadap lingkungan Windows Active Directory.
Serangan ini memanfaatkan kompromi terhadap secret KRBTGT untuk membuat TGT Kerberos palsu. Selanjutnya, tiket tersebut dapat digunakan untuk mendukung akses tidak sah, persistence, dan lateral movement.
Golden Ticket termasuk MITRE ATT&CK T1558.001. Karena itu, organisasi yang menggunakan Active Directory perlu memasukkan teknik ini dalam strategi monitoring dan threat detection.
Deteksi dapat dilakukan dengan mencari anomali pada aktivitas Kerberos. Contohnya adalah lifetime tiket yang tidak wajar, encryption type yang mencurigakan, serta pola TGS request yang tidak sesuai.
Pada sisi pencegahan, perlindungan Domain Controller, akun privileged, endpoint, dan secret KRBTGT harus menjadi prioritas.
Semakin kuat keamanan Active Directory, semakin sulit bagi attacker untuk mengubah kompromi awal menjadi akses jangka panjang melalui Golden Ticket.







