<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>票据伪造 on Zero Day Notes</title>
        <link>https://blog.5772447.xyz/tags/%E7%A5%A8%E6%8D%AE%E4%BC%AA%E9%80%A0/</link>
        <description>Recent content in 票据伪造 on Zero Day Notes</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>zh</language>
        <lastBuildDate>Tue, 21 Jul 2026 18:00:00 +0800</lastBuildDate><atom:link href="https://blog.5772447.xyz/tags/%E7%A5%A8%E6%8D%AE%E4%BC%AA%E9%80%A0/index.xml" rel="self" type="application/rss+xml" /><item>
            <title>记一次 AD 域中黄金票据攻击导致域控权限持久化的检测与清除</title>
            <link>https://blog.5772447.xyz/posts/75336643/</link>
            <pubDate>Tue, 21 Jul 2026 18:00:00 +0800</pubDate>
            <guid>https://blog.5772447.xyz/posts/75336643/</guid>
            <description>&lt;h2 id=&#34;一问题背景&#34;&gt;&lt;a href=&#34;#%e4%b8%80%e9%97%ae%e9%a2%98%e8%83%8c%e6%99%af&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;一、问题背景&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;公司核心业务域（域控为 Windows Server 2019）近期做了一次例行补丁更新与域控密码重置。更新后几天，安全团队在 SOC 平台收到多起「本地管理员组被异常添加账户」的告警。进一步排查发现，办公网中多台 Windows 10 / Server 2016 机器均出现同一陌生域账户（&lt;code&gt;svc_backup&lt;/code&gt;）被加入本地 Administrators 组，且该账户来自域内而非本地 SAM。攻击者已获得对多台服务器的持久化本地提权能力，但常规的「钓鱼邮件、弱口令 RDP、横向移动工具」痕迹全部缺失。&lt;/p&gt;&#xA;&lt;h2 id=&#34;二故障现象&#34;&gt;&lt;a href=&#34;#%e4%ba%8c%e6%95%85%e9%9a%9c%e7%8e%b0%e8%b1%a1&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;二、故障现象&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;现场呈现经典的「域内横向提权后遗症」：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;多台服务器本地 Administrators 组被统一加入 &lt;code&gt;svc_backup&lt;/code&gt; 域账户，登录日志显示该账户成功 RDP/WinRM 访问但无密码喷射记录。&lt;/li&gt;&#xA;&lt;li&gt;域控事件日志（Security.evtx）里「Kerberos 预认证失败」「NTLM 认证成功」类 4624/4768/4769 事件数量异常稀少，且时间分布集中在凌晨 03:17~03:29。&lt;/li&gt;&#xA;&lt;li&gt;域控 &lt;code&gt;C:\Windows\System32\config&lt;/code&gt; 下的 &lt;code&gt;SYSTEM&lt;/code&gt; / &lt;code&gt;SECURITY&lt;/code&gt;  hive 文件存在 3 分钟的「被打开后立即关闭」操作痕迹，但无对应进程名写入日志。&lt;/li&gt;&#xA;&lt;li&gt;域内任意一台已沦陷机器执行 &lt;code&gt;whoami /priv&lt;/code&gt; 均显示 &lt;code&gt;SeDebugPrivilege&lt;/code&gt; 已启用，&lt;code&gt;klist&lt;/code&gt; 命令可列出一个 &lt;code&gt;krbtgt&lt;/code&gt; 的 TGT 票据，&lt;code&gt;EndTime&lt;/code&gt; 为 10 年后。&lt;/li&gt;&#xA;&lt;li&gt;攻击者并未修改域控 &lt;code&gt;krbtgt&lt;/code&gt; 账户密码（常规黄金票据检测中会重点关注），只是把票据缓存到了多台跳板机的内存中，形成「一次伪造、永久横向」的效果。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h2 id=&#34;三排查过程&#34;&gt;&lt;a href=&#34;#%e4%b8%89%e6%8e%92%e6%9f%a5%e8%bf%87%e7%a8%8b&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;三、排查过程&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;第一步：确认攻击入口不是弱口令/钓鱼&lt;/strong&gt;。通过 Exchange 日志、终端 EDR 邮件附件扫描、防火墙出网记录，均未发现可疑邮件或 C2 外联。排除常规社会工程学入口，问题必然出在域协议层面。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;第二步：检查黄金票据特征&lt;/strong&gt;。黄金票据（Golden Ticket）是攻击者用域控 &lt;code&gt;krbtgt&lt;/code&gt; 哈希伪造任意用户的 TGT（Ticket Granting Ticket），从而获得域内任意资源的访问权。特征有三：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;TGT 的 &lt;code&gt;EndTime&lt;/code&gt; 通常被攻击者设置为极远未来（默认 10 年）。&lt;/li&gt;&#xA;&lt;li&gt;TGT 的 &lt;code&gt;RenewTill&lt;/code&gt; 字段也会被拉长。&lt;/li&gt;&#xA;&lt;li&gt;票据的 &lt;code&gt;Domain SID&lt;/code&gt; 与真实域 SID 一致，但 &lt;code&gt;krbtgt&lt;/code&gt; 版本号（&lt;code&gt;Ticket&lt;/code&gt; 里的 &lt;code&gt;EncTicketPart&lt;/code&gt;）与域控当前 &lt;code&gt;krbtgt&lt;/code&gt; 密码版本号不匹配。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;在多台受感染机器上执行 &lt;code&gt;klist&lt;/code&gt; 确实看到：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;4&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;5&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;6&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;7&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-fallback&#34; data-lang=&#34;fallback&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;#0&amp;gt;     Client: svc_backup @ CORP.LOCAL&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;        Server: krbtgt/CORP.LOCAL @ CORP.LOCAL&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;        KerbTicket Encryption Type: AES-256-CTS-HMAC-SHA1-96&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;        Start Time: 7/20/2026 3:17:12 (local)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;        End Time:   7/20/2036 3:17:12 (local)   &amp;lt;--- 10 年&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;        Renew Till: 7/20/2036 3:17:12 (local)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;        Flags: forwardable, renewable, initial, pre_authent, name_canonicalize&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;这几乎是黄金票据的「招牌」。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;第三步：内存取证定位 krbtgt 哈希泄露点&lt;/strong&gt;。黄金票据的前提是攻击者已拿到 &lt;code&gt;krbtgt&lt;/code&gt; 账户的 NTLM/AES 哈希。最常见途径是域控内存转储（Mimikatz &lt;code&gt;lsadump::lsa /patch&lt;/code&gt; 或 &lt;code&gt;sekurlsa::tickets&lt;/code&gt;）。通过 EDR 历史进程快照，发现 7 月 18 日凌晨 02:11 域控曾被一个 &lt;code&gt;powershell.exe -nop -w hidden&lt;/code&gt; 进程执行过 &lt;code&gt;Invoke-Mimikatz&lt;/code&gt;，且该进程父进程为 &lt;code&gt;services.exe&lt;/code&gt;（计划任务触发）。攻击者通过计划任务在域控上执行内存取证，拿到 &lt;code&gt;krbtgt&lt;/code&gt; 哈希后立即清除了任务与日志，仅在内存中留下了 TGT。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;第四步：横向移动路径还原&lt;/strong&gt;。攻击者拿到哈希后，在自己的跳板机上用 &lt;code&gt;mimikatz&lt;/code&gt; 的 &lt;code&gt;kerberos::golden&lt;/code&gt; 模块生成了 &lt;code&gt;svc_backup&lt;/code&gt; 的 TGT，并把该 TGT 注入多台服务器的内存。随后用 &lt;code&gt;PsExec&lt;/code&gt; / &lt;code&gt;WinRM&lt;/code&gt; 横向，执行 &lt;code&gt;net localgroup administrators /add CORP\svc_backup&lt;/code&gt; 完成持久化本地提权。整个过程不产生「密码错误」「Kerberos 预认证失败」类事件，因此常规「暴力破解检测」完全失效。&lt;/p&gt;&#xA;&lt;h2 id=&#34;四解决方案&#34;&gt;&lt;a href=&#34;#%e5%9b%9b%e8%a7%a3%e5%86%b3%e6%96%b9%e6%a1%88&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;四、解决方案&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;立即止血（切断攻击者现有 TGT）&lt;/strong&gt;：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;在所有受感染机器上执行 &lt;code&gt;klist purge&lt;/code&gt;，清除内存中可疑 TGT。&lt;/li&gt;&#xA;&lt;li&gt;强制让 &lt;code&gt;svc_backup&lt;/code&gt; 账户密码过期，并从本地 Administrators 组移除：&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;net localgroup administrators CORP\svc_backup /delete&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;/li&gt;&#xA;&lt;li&gt;在域控上将 &lt;code&gt;krbtgt&lt;/code&gt; 账户密码&lt;strong&gt;连续重置两次&lt;/strong&gt;（第一次重置后等待 &lt;code&gt;krbtgt&lt;/code&gt; 密码复制完成，再重置第二次）。这是微软官方推荐的「杀死所有基于旧 krbtgt 哈希的黄金票据」的标准操作：&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;4&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;5&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 第一次重置&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Reset-KrbtgtPassword -Force&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Start-Sleep -Seconds &lt;span style=&#34;color:#ae81ff&#34;&gt;600&lt;/span&gt;   &lt;span style=&#34;color:#75715e&#34;&gt;# 等待复制&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 第二次重置&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Reset-KrbtgtPassword -Force&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;重置后，所有基于旧哈希生成的 TGT 立即失效。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;&lt;strong&gt;根除攻击面&lt;/strong&gt;：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;域控上部署 LSA 保护（&lt;code&gt;RunAsPPL=1&lt;/code&gt;），禁止 Mimikatz 等工具从 LSASS 读取凭据。&lt;/li&gt;&#xA;&lt;li&gt;启用 Windows Defender Credential Guard，防止内存中 Kerberos 票据被窃取。&lt;/li&gt;&#xA;&lt;li&gt;限制域控登录权限：仅允许特定跳板机 RDP/WinRM 到域控，普通管理员工作站禁止直接访问域控 3389/5985 端口。&lt;/li&gt;&#xA;&lt;li&gt;部署 EDR 规则：检测 &lt;code&gt;powershell.exe&lt;/code&gt; 调用 &lt;code&gt;mimikatz&lt;/code&gt; / &lt;code&gt;sekurlsa&lt;/code&gt; 字符串、检测 &lt;code&gt;klist&lt;/code&gt; 输出中 &lt;code&gt;EndTime&lt;/code&gt; 超过 365 天的 TGT。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;&lt;strong&gt;长期加固&lt;/strong&gt;：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;建立「域控密码定期轮换 + 双次重置」制度，每 180 天执行一次 &lt;code&gt;krbtgt&lt;/code&gt; 密码双重置。&lt;/li&gt;&#xA;&lt;li&gt;对 &lt;code&gt;Protected Users&lt;/code&gt; 组内的特权账户启用 &lt;strong&gt;Authentication Policy &amp;amp; Silo&lt;/strong&gt;，限制其只能从特定设备登录、只能使用特定认证协议。&lt;/li&gt;&#xA;&lt;li&gt;在 SIEM 中增加黄金票据检测规则：&lt;code&gt;klist&lt;/code&gt; 输出中 &lt;code&gt;EndTime - StartTime &amp;gt; 365 days&lt;/code&gt; 且 &lt;code&gt;Server = krbtgt/*&lt;/code&gt; 的告警。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h2 id=&#34;五根因分析&#34;&gt;&lt;a href=&#34;#%e4%ba%94%e6%a0%b9%e5%9b%a0%e5%88%86%e6%9e%90&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;五、根因分析&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;黄金票据的本质是「Kerberos 协议信任链的单点故障」：域内所有服务的信任锚点都是 &lt;code&gt;krbtgt&lt;/code&gt; 账户的哈希。只要攻击者拿到该哈希，即可伪造任意用户的 TGT，获得域内上帝权限。传统「改密码就能挡住攻击者」的思路在这里完全失效——因为 TGT 可以在攻击者自己的机器上长期缓存，且不依赖域控上的账户状态。事件中攻击者仅在域控内存中「拿一次」，就实现了「横向到全域」的效果。&lt;/p&gt;&#xA;&lt;h2 id=&#34;六预防措施&#34;&gt;&lt;a href=&#34;#%e5%85%ad%e9%a2%84%e9%98%b2%e6%8e%aa%e6%96%bd&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;六、预防措施&#xD;&#xA;&lt;/h2&gt;&lt;ul&gt;&#xA;&lt;li&gt;&lt;strong&gt;内存保护&lt;/strong&gt;：域控必须启用 LSA 保护 + Credential Guard，禁止普通管理员在域控上运行 Mimikatz 类工具。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;登录收敛&lt;/strong&gt;：域控仅允许极少数堡垒机登录，普通终端禁止直接 RDP/WinRM 到域控。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;票据生命周期监控&lt;/strong&gt;：SIEM 规则检测 TGT &lt;code&gt;EndTime&lt;/code&gt; 异常远期、检测 &lt;code&gt;klist&lt;/code&gt; 输出中 &lt;code&gt;krbtgt&lt;/code&gt; 票据的 &lt;code&gt;RenewTill&lt;/code&gt; 字段。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;krbtgt 定期双重置&lt;/strong&gt;：每 180 天执行两次连续密码重置，杀死所有旧票据。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;异常提权检测&lt;/strong&gt;：对「本地 Administrators 组被域账户异常添加」事件进行实时告警，并关联「是否来自计划任务/PowerShell 隐藏窗口」上下文。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h2 id=&#34;七总结&#34;&gt;&lt;a href=&#34;#%e4%b8%83%e6%80%bb%e7%bb%93&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;七、总结&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;黄金票据是 AD 域内最隐蔽也最致命的持久化手法之一——它不产生密码错误、不留下登录日志、不需要反复横向，只需要一次内存取证就能「一劳永逸」。防御的关键在于「不让攻击者拿到 krbtgt 哈希」（LSA 保护 + 登录收敛），以及「即使拿到哈希也能快速杀死所有旧票据」（krbtgt 双重置 + 票据生命周期监控）。把这三件事做到位，黄金票据就失去了生存土壤。&lt;/p&gt;&#xA;</description>
        </item></channel>
</rss>
