Pengantar

Kerberos Golden Ticket Attack adalah serangan yang menargetkan sistem autentikasi Kerberos pada lingkungan Windows Active Directory.

Serangan ini memungkinkan attacker membuat Ticket Granting Ticket (TGT) palsu. Jika berhasil, tiket tersebut dapat digunakan untuk memperoleh akses ke berbagai resource dalam domain.

Kerberos sendiri merupakan protokol autentikasi yang banyak digunakan pada lingkungan Windows. Dalam prosesnya, Key Distribution Center (KDC) bertugas menangani autentikasi dan penerbitan tiket. (dikutip dari: MITRE ATT&CK – Steal or Forge Kerberos Tickets)

Golden Ticket menjadi berbahaya karena serangan tidak hanya berfokus pada satu akun. Jika attacker berhasil mendapatkan rahasia penting milik KRBTGT, mereka dapat memalsukan TGT untuk akun dalam Active Directory.


Apa Itu Kerberos Golden Ticket?

Golden Ticket adalah TGT Kerberos yang dipalsukan oleh attacker.

Untuk membuat tiket tersebut, attacker membutuhkan informasi rahasia yang berkaitan dengan akun KRBTGT.

Akun KRBTGT memiliki peran penting dalam Kerberos. Microsoft menjelaskan bahwa akun tersebut merupakan akun default yang digunakan oleh layanan KDC pada Windows Server. (dikutip dari: Microsoft Learn – Active Directory Accounts)

Secara sederhana:

KRBTGT Compromised
Secret Key Obtained
TGT Dipalsukan
Golden Ticket
Akses ke Resource Domain

Karena itu, kompromi KRBTGT harus dianggap sebagai insiden serius.

baca juga : Clickjacking (UI Redressing): Kenali Cara Kerja dan Cara Mencegah Serangan Manipulasi Klik


Bagaimana Kerberos Bekerja?

Sebelum memahami Golden Ticket, kita perlu memahami dasar Kerberos.

Proses autentikasi secara sederhana dapat digambarkan seperti berikut:

User
Authentication
KDC
TGT
Service Ticket
Resource

Ketika pengguna berhasil melakukan autentikasi, KDC dapat memberikan TGT.

TGT kemudian digunakan untuk memperoleh tiket layanan yang diperlukan.

Dengan mekanisme tersebut, pengguna tidak perlu terus-menerus mengirimkan password ketika mengakses resource dalam domain.


Apa Peran KRBTGT?

KRBTGT merupakan akun khusus yang digunakan oleh KDC dalam lingkungan Active Directory.

Akun ini bukan akun pengguna biasa.

Microsoft menjelaskan bahwa KRBTGT dibuat secara otomatis ketika domain Active Directory baru dibuat. Akun tersebut juga tidak dapat dihapus atau diaktifkan seperti akun biasa.

Hal penting lainnya adalah secret yang berkaitan dengan KRBTGT digunakan dalam proses perlindungan TGT.

Karena itu, jika attacker memperoleh secret tersebut, mereka dapat mencoba memalsukan tiket Kerberos.


Bagaimana Golden Ticket Attack Terjadi?

Golden Ticket biasanya bukan serangan yang terjadi pada tahap awal.

Attacker umumnya harus mendapatkan akses tinggi terlebih dahulu.

Alurnya dapat digambarkan seperti berikut:

Initial Access
Privilege Escalation
Domain Admin / High Privilege
KRBTGT Secret Compromised
Golden Ticket
Persistence
Lateral Movement

Dengan demikian, Golden Ticket sering menjadi bagian dari serangan yang sudah berkembang di dalam jaringan.

MITRE ATT&CK mengklasifikasikan Golden Ticket sebagai T1558.001, yaitu sub-teknik dari Steal or Forge Kerberos Tickets.


Mengapa Golden Ticket Sangat Berbahaya?

Golden Ticket dapat memberikan attacker kemampuan untuk membuat material autentikasi Kerberos.

MITRE menjelaskan bahwa attacker yang memiliki hash password akun KRBTGT dapat memalsukan TGT. Tiket tersebut kemudian dapat digunakan untuk menghasilkan material autentikasi bagi akun dalam Active Directory.

Dampaknya dapat mencakup:

  • Persistence dalam domain.
  • Akses ke resource internal.
  • Lateral movement.
  • Penyalahgunaan hak akses.
  • Akses terhadap server tertentu.
  • Kesulitan dalam proses pemulihan insiden.

Risikonya semakin besar jika domain memiliki banyak resource yang bergantung pada Kerberos.


Golden Ticket dan Persistence

Salah satu alasan Golden Ticket berbahaya adalah kemampuannya mendukung persistence.

Persistence berarti attacker berusaha mempertahankan akses setelah berhasil masuk ke jaringan.

Golden Ticket dapat menjadi salah satu mekanisme tersebut.

Contohnya:

Attacker
Domain Compromise
KRBTGT Compromised
Forged TGT
Persistent Access

Dengan kata lain, menghapus satu akun attacker belum tentu menyelesaikan masalah.

Jika secret KRBTGT masih dianggap bocor, risiko penyalahgunaan tiket tetap perlu diperhatikan.

baca juga : DNS-over-HTTPS (DoH) vs DNS-over-TLS (DoT): Mana yang Lebih Aman untuk Privasi Internet?


Golden Ticket vs Silver Ticket

Golden Ticket sering dibandingkan dengan Silver Ticket.

Keduanya sama-sama berkaitan dengan pemalsuan tiket Kerberos. Namun, cakupannya berbeda.

Aspek Golden Ticket Silver Ticket
Target TGT TGS
Secret yang ditargetkan KRBTGT Service Account
Cakupan Lebih luas Lebih terbatas
MITRE ATT&CK T1558.001 T1558.002
Dampak potensial Tinggi Tergantung service

Silver Ticket biasanya digunakan untuk mengakses service tertentu.

Sebaliknya, Golden Ticket dapat memberikan cakupan yang lebih luas dalam domain. MITRE menjelaskan bahwa Silver Ticket lebih terbatas karena biasanya berkaitan dengan resource atau service tertentu.


Apa yang Membuat Golden Ticket Sulit Dideteksi?

Golden Ticket dapat terlihat seperti aktivitas autentikasi Kerberos biasa.

Namun, terdapat beberapa indikator yang dapat membantu proses deteksi.

Lifetime Tiket yang Tidak Wajar

Tiket yang memiliki masa berlaku jauh di luar kebijakan domain dapat menjadi tanda mencurigakan.

Encryption Type yang Tidak Sesuai

Penggunaan jenis enkripsi yang tidak umum pada lingkungan modern juga dapat menjadi indikator.

Aktivitas TGS yang Tidak Normal

Permintaan TGS tanpa pola TGT yang sesuai dapat menunjukkan adanya penyalahgunaan tiket.

MITRE mencantumkan anomali seperti ticket lifetime, jenis enkripsi, dan pola TGS sebagai bagian dari strategi deteksi Golden Ticket.


Indikator Golden Ticket Attack

Administrator dapat memperhatikan beberapa pola berikut:

  • TGT dengan lifetime tidak normal.
  • Penggunaan encryption type yang tidak biasa.
  • Aktivitas login dari perangkat yang tidak sesuai.
  • Akses privileged yang tidak biasa.
  • TGS request tanpa pola autentikasi normal.
  • Aktivitas akun yang tidak sesuai baseline.
  • Akses ke banyak server dalam waktu singkat.

Tidak semua indikator tersebut berarti Golden Ticket telah terjadi.

Namun, kombinasi beberapa indikator dapat menjadi alasan untuk melakukan investigasi lebih lanjut.


Cara Mendeteksi Golden Ticket

Monitoring log Active Directory menjadi bagian penting dalam proses deteksi.

Administrator dapat menghubungkan beberapa sumber log untuk mencari aktivitas yang tidak normal.

MITRE merekomendasikan korelasi aktivitas seperti logon, TGS request, akses proses, serta anomali tiket. Beberapa event Windows yang relevan juga digunakan dalam strategi deteksi Golden Ticket.

Secara sederhana:

Windows Event Logs
Kerberos Activity
Behavior Analysis
Anomaly Detection
Security Investigation

Pendekatan berbasis korelasi biasanya lebih efektif dibandingkan hanya melihat satu event.


Cara Mencegah Golden Ticket Attack

Pencegahan harus dimulai dari perlindungan Active Directory.

Lindungi Domain Controller

Domain Controller merupakan komponen penting dalam Active Directory.

Karena itu, akses terhadap server tersebut harus dibatasi.

Gunakan prinsip least privilege dan hindari memberikan hak administratif kepada akun yang tidak membutuhkannya.

Lindungi Akun dengan Hak Tinggi

Akun privileged harus memiliki perlindungan lebih ketat.

Gunakan akun administratif khusus untuk aktivitas admin. Hindari menggunakan akun tersebut untuk aktivitas sehari-hari.

Monitor Aktivitas Kerberos

Monitoring dapat membantu menemukan anomali lebih awal.

Perhatikan perubahan pola autentikasi, lifetime tiket, serta aktivitas privileged yang tidak biasa.

Gunakan Endpoint Security

Perlindungan endpoint juga penting.

Tujuannya adalah mencegah attacker mendapatkan credential atau secret dari sistem yang telah mereka kompromikan.


Mengapa KRBTGT Harus Dilindungi?

KRBTGT merupakan bagian penting dari keamanan Kerberos.

Jika secret KRBTGT berhasil diperoleh attacker, risiko pemalsuan TGT meningkat secara signifikan.

Karena itu, akun tersebut harus diperlakukan sebagai komponen sensitif.

Selain membatasi akses ke Domain Controller, organisasi perlu memiliki prosedur khusus jika terdapat indikasi kompromi KRBTGT.


Apa yang Dilakukan Jika KRBTGT Diduga Bocor?

Jika terdapat indikasi Golden Ticket, jangan hanya menghapus akun attacker.

Insiden harus ditangani sebagai kompromi Active Directory.

Langkah umum meliputi:

  1. Isolasi sistem yang terindikasi.
  2. Identifikasi akun privileged yang mungkin terkena dampak.
  3. Periksa aktivitas autentikasi.
  4. Investigasi Domain Controller.
  5. Evaluasi kompromi KRBTGT.
  6. Rotasi credential yang relevan.
  7. Validasi kembali keamanan domain.
  8. Pantau aktivitas setelah pemulihan.

Pergantian password KRBTGT perlu dilakukan dengan prosedur yang tepat dan memperhatikan lingkungan Active Directory. Proses tersebut sebaiknya dilakukan oleh administrator yang memahami dampak perubahan terhadap autentikasi Kerberos.


Golden Ticket dalam MITRE ATT&CK

Dalam framework MITRE ATT&CK, Golden Ticket memiliki ID:

T1558.001

Teknik ini berada di bawah kategori:

Steal or Forge Kerberos Tickets

Kategori tersebut mencakup beberapa teknik lain, seperti:

  • Golden Ticket.
  • Silver Ticket.
  • Kerberoasting.
  • AS-REP Roasting.
  • Ccache Files.

Pengelompokan ini membantu tim keamanan memahami bagaimana attacker dapat menyalahgunakan autentikasi Kerberos.


Golden Ticket Bukan Sekadar Masalah Password

Kesalahan umum adalah menganggap Golden Ticket hanya berkaitan dengan password.

Padahal, masalah utamanya adalah kompromi terhadap trust dalam sistem autentikasi Kerberos.

Ketika secret penting telah jatuh ke tangan attacker, perubahan password satu akun pengguna belum tentu cukup.

Karena itu, organisasi perlu melihat keamanan Active Directory secara menyeluruh.

Pendekatan tersebut mencakup:

  • Identity Security.
  • Privileged Access Management.
  • Domain Controller Security.
  • Endpoint Security.
  • Kerberos Monitoring.
  • Incident Response.

Praktik Terbaik untuk Keamanan Active Directory

Beberapa langkah berikut dapat membantu mengurangi risiko:

Terapkan Least Privilege

Berikan hak akses hanya sesuai kebutuhan.

Pisahkan Akun Admin

Gunakan akun administratif khusus.

Lindungi Domain Controller

Batasi akses fisik dan jaringan menuju Domain Controller.

Pantau Kerberos

Gunakan SIEM atau solusi keamanan untuk mencari aktivitas yang tidak normal.

Perkuat Endpoint

Cegah credential theft pada workstation dan server.

Siapkan Incident Response

Organisasi perlu memiliki prosedur jika terjadi kompromi Active Directory.

Dengan persiapan tersebut, respons terhadap insiden dapat dilakukan lebih cepat.

baca juga : HTTP/2 Server Push vs Preload: Mana yang Lebih Efektif untuk Mempercepat Website?


Kesimpulan

Kerberos Golden Ticket Attack merupakan ancaman serius terhadap lingkungan Windows Active Directory.

Serangan ini memanfaatkan kompromi terhadap secret KRBTGT untuk membuat TGT Kerberos palsu. Selanjutnya, tiket tersebut dapat digunakan untuk mendukung akses tidak sah, persistence, dan lateral movement.

Golden Ticket termasuk MITRE ATT&CK T1558.001. Karena itu, organisasi yang menggunakan Active Directory perlu memasukkan teknik ini dalam strategi monitoring dan threat detection.

Deteksi dapat dilakukan dengan mencari anomali pada aktivitas Kerberos. Contohnya adalah lifetime tiket yang tidak wajar, encryption type yang mencurigakan, serta pola TGS request yang tidak sesuai.

Pada sisi pencegahan, perlindungan Domain Controller, akun privileged, endpoint, dan secret KRBTGT harus menjadi prioritas.

Semakin kuat keamanan Active Directory, semakin sulit bagi attacker untuk mengubah kompromi awal menjadi akses jangka panjang melalui Golden Ticket.