Pass-the-Hash・Pass-the-Ticket・Kerberoastingと偽造チケット
端末WS-41の侵害後、管理サーバMG-1から通常と異なる認証が増え、サービスアカウントsvc-report向けのチケット要求も急増した。『パスワードを変えればよい』では、NTLMハッシュ、発行済みチケット、サービス鍵、krbtgt鍵という別々の資格情報を扱えない。奪われた素材から可能になる操作と、失効に必要な範囲を分ける。
読む順序は、用語→実際の構成と処理→記録の照合→異常の成立条件→変更・復旧→短答演習です。以下の組織、アドレス、時刻、識別子、ログは教材用の架空例です。観測できた事実と、追加調査が必要な推論を分けて読みます。
1. 用語をこの事案の判断に結び付ける
用語 | 意味とこの事案での判断の限界 |
|---|---|
Pass-the-Hash | 窃取したNTLMパスワードハッシュ等を用いて、平文パスワードを知らずにNTLM認証する悪用。ハッシュは単なる照合用値ではなく、認証に利用され得る。 |
Pass-the-Ticket | 窃取したKerberosのTGTまたはサービスチケットを別のセッションで利用する悪用。対象と有効期間は持っているチケットの種類で異なる。 |
Kerberoasting | 正規のTGTを持つ主体がSPN登録済みサービスへのチケットを要求し、得たチケットの暗号部分に対してサービスアカウント秘密をオフラインで推測する攻撃。要求自体は正規機能。 |
Golden Ticket | krbtgtアカウントの秘密を得た攻撃者がTGTを偽造する。ドメイン全体に重大な影響があり、通常の利用者パスワード変更だけでは解消しない。 |
Silver Ticket | 対象サービスアカウントの秘密で、そのサービス向けチケットを偽造する。影響範囲は鍵を共有するサービスと設定に依存する。KDCへの新規TGS要求が必ず残るとは限らない。 |
NTLM / Kerberos | Windows環境で使われる異なる認証方式。PtHの典型はNTLM、PtTはKerberos。『ハッシュを使ったログオン=必ずPtH』とは言えない。 |
krbtgt | ADドメインのKDCサービスアカウント。TGTの保護に関わる秘密を持つ。侵害時の秘密更新はDC複製や既存チケットの影響を計画して実施する。 |
サービスアカウント | アプリや共有サービスの実行に用いるID。SPNに対応する鍵が弱い・漏えいした場合、サービスチケット解析や偽造の対象になる。 |
2. 構成と判断する位置
架空のexample.testで、WS-41は一般社員端末、MG-1は管理サーバ、DC-1はドメインコントローラー、RP-1は帳票サービス。svc-reportはRP-1のSPNを保持する。09:20にWS-41で不審な管理ツール実行、09:27にMG-1へのNTLMネットワークログオン、09:32にWS-41からsvc-report向けの複数のTGS要求を確認した。後日RP-1にサービスチケットを使ったアクセスがあるが、その時間帯のDC-1に対応する4769が見つからない。監査欠落もあり得るので偽造と断定しない。
- 1. WS侵害:証跡 不審プロセス/防御・対処 隔離と保全
- 2. ハッシュ取得:証跡 資格情報アクセス/防御・対処 端末と特権分離
- 3. NTLM横展開:証跡 MG側ログオン/防御・対処 ID失効と制限
- 4. TGS要求:証跡 DCの4769/防御・対処 サービス秘密強化
- 5. RPアクセス:証跡 RP側操作ログ/防御・対処 鍵更新と監査
端末侵害から得た素材と利用先を区別する。
図は一つの可能な連鎖を示すが、09:27のNTLMログオンと09:32のTGS要求が同じ攻撃者の行為かは追加証拠が必要。Golden Ticketはkrbtgt秘密の窃取、Silver Ticketはサービス秘密の窃取が前提であり、一般端末での不審プロセスだけで成立しない。
3. 正常時の処理と管理
管理者が特権アカウントを一般端末で使わず、サービスアカウントには長いランダム秘密や管理対象サービスアカウントを用いる。
DCでTGTとTGSの監査を有効化し、サービス側ログオン、端末プロセス、NTLM認証記録と共通時刻で集める。
サービスはSPNとサービスアカウントを適切に管理し、必要な認証方式と暗号方式を検証する。古い方式を停止する際は互換性を試験する。
特権利用の端末・接続先を制限し、資格情報のメモリ保護、不要な管理プロトコルの閉鎖、アカウントの権限分離を行う。
侵害疑い時に素材ごとの失効手段を用意する。利用者パスワード、サービス秘密、krbtgt秘密、チケットと既存セッションは別に扱う。
KerberoastingのTGS要求は正規のKerberos機能なので、4769が一件あるだけで攻撃ではない。短時間の大量要求、珍しいSPN、暗号方式、端末・利用者の通常行動との差、後続のサービスアカウントログオンを組み合わせる。
4. 設定・記録のフィールドを読む
項目 | 読み方と注意点 |
|---|---|
4624 LogonType / Package | 対象サーバのログオン種別とNTLM/Kerberos。ネットワークログオンだけでPtHを証明できないが、送信元・プロセスと合わせる。 |
4768 / 4769 | DCのTGT/TGS要求。4769の急増や珍しいSPNは候補だが、監査設定とDC全台の収集状況を先に確かめる。 |
Service Name / SPN | どのサービス鍵でチケットが保護されたかを示す。サービスアカウントへ対応付け、鍵更新範囲を決める。 |
Ticket Encryption Type | 実際のチケット暗号方式とアカウントが対応する方式を確認。弱い方式の利用は調査材料だが、単独で攻撃確定ではない。 |
source host / account | WS-41、MG-1、RP-1、DC-1の記録を端末名とIPで結ぶ。NAT、DHCP、時刻ずれで同一性を誤らない。 |
service access | RP-1側で受理されたチケットと実際の操作。KDCでTGS発行が見えなくても、ログ欠落・キャッシュ利用・偽造の可能性を分ける。 |
secret rotation | 利用者、サービス、krbtgtのどの秘密をいつ更新したか。複製完了と旧チケットの残存、サービス再起動を確認する。 |
以下は架空の要約ログ。セキュリティイベントの実際のフィールドはOS版と監査設定で異なる。TGS要求数は教材用の値であり閾値ではない。
09:20 WS-41 process=unknown-admin-tool user=U-41
09:27 MG-1 event=4624 type=3 package=NTLM
account=adm-ops source=WS-41 result=success
09:32 DC-1 event=4769 account=U-41
service=svc-report count_5m=42 result=success
10:03 RP-1 auth=Kerberos account=adm-ops result=success
10:03 DC-1 event=4769 matching_request=not_foundMG-1へのNTLMログオンは事実だが、その資格情報がハッシュから来たか平文かはこの記録だけでは不明。TGS要求42件はKerberoastingの候補だが、バッチ処理や再試行も調べる。RP-1の4769不在はSilver Ticketの可能性を示し得る一方、別DC、収集漏れ、キャッシュ済みチケットもあり得る。
5. 異常が成立する条件と証拠
状態・攻撃 | 成立条件、証拠、対策の位置 |
|---|---|
Pass-the-Hash | NTLMで利用可能なハッシュと到達可能なサービス、対象IDの権限が必要。端末の資格情報アクセスとMG-1のログオンを結ぶ。 |
Pass-the-Ticket | 有効なTGTかサービスチケットを取得し、別セッションで提示する。発行先SPNと有効期間を見て横展開範囲を限定する。 |
Kerberoasting | SPN登録済みアカウント向けチケットを取得し、サービス秘密が推測可能であることが前提。強い秘密と不要SPN除去で影響を下げる。 |
Golden Ticket | krbtgt秘密の侵害が前提。異常なTGTの寿命・属性・TGS要求、DC侵害の証拠を調べる。利用者パスワードだけでは解決しない。 |
Silver Ticket | 対象サービスの秘密の侵害が前提。サービス側で受理される偽造チケットを作り得る。DCにTGS要求が必ず残るとは限らない。 |
証拠の欠落 | 4769が見当たらない理由は別DC、監査無効、ログ欠落、以前に取得したチケット、偽造など複数。不存在だけで技法を確定しない。 |
ATT&CKの技法名は観測事象を整理する語であり、アラート名が付いた時点で技法の全前提が証明されたわけではない。秘密がどこから取得され、どの認証方式で、どのサービスに使われたかを証拠でつなぐ。
6. 調査で結論を強くする順序
判定段階 | 必要な証拠と結論の上限 |
|---|---|
何が盗まれたか | 平文、NTLMハッシュ、TGT、サービスチケット、サービス秘密、krbtgt秘密のどれか。端末とDCの証拠を分ける。 |
どこで使われたか | DC発行、対象サービス受入れ、プロセス・ファイル操作を照合。チケット要求は利用成功を意味しない。 |
どの範囲か | アカウント権限、SPN、ドメイン、秘密の共有範囲、チケット期限を調べる。 |
何を失効するか | 利用者、サービス、krbtgt、既存チケット、セッションを技法と証拠に合わせて選ぶ。 |
復旧したか | DC複製、サービス再起動、旧資格での拒否、新資格の正常動作、再侵入経路の閉鎖を確認。 |
PtHではハッシュ値自体がNTLM認証の材料になる。パスワードを知らないのに認証できるため、『ハッシュ化済みなら漏れても平文でないので安全』は誤りである。ただしNTLMログオンの記録だけでは入力素材がハッシュか平文かは区別できない。端末の資格情報取得痕跡を併せる。
PtTはTGTとサービスチケットを同じ範囲のものとして扱わない。TGTなら有効期間内にKDCへ別サービスのチケットを要求し得る。サービスチケットは原則として対象SPNに結び付く。盗難元端末の隔離だけで発行済みチケットや別端末上のセッションが消えるとは限らない。
Kerberoastingはサービスチケットを取得できる正規利用者から始まる場合がある。TGS-REPの暗号部分に対してオフライン推測を行うため、サービスアカウントの秘密が短く再利用されていると危険が増す。強いランダム秘密やgMSA、不要SPN除去、古い暗号方式の見直しを検討する。
Golden Ticketはkrbtgt秘密の侵害を要するため、ドメインコントローラーの侵害可能性が高い。krbtgtを二回更新する運用は、旧鍵が履歴に残ることを考慮したものだが、順序、複製、既存チケット、サービス停止影響をMicrosoftの手順に沿って計画する。単に二回ボタンを押せば復旧するわけではない。
Silver Ticketはサービスアカウント秘密から対象サービスのチケットを偽造する。新たなTGS要求なしにサービス側で受理され得るため、DCの4769だけを監視していると見落とし得る。サービス側のログオン・操作と、サービス鍵更新後の旧チケット拒否を確認する。
パスワード変更は旧ハッシュを使う新規認証を防ぐ一手だが、発行済みチケット、既存ログオンセッション、保存済み資格情報、サービス再起動、ドメインコントローラー複製を別に扱う。特にサービスアカウント秘密を変えると依存アプリが停止し得るので、対象SPNと実行サービスを棚卸しする。
異常な暗号方式やチケット寿命は調査の手掛かりであるが、正当な旧アプリや設定不備でも起こり得る。DCの4768/4769、サービス側4624、端末プロセス、ID権限変更、横展開先の操作を時系列にし、観測事実から言える範囲で技法を絞る。
7. 変更・障害・例外運用
運用場面 | 崩れやすい条件と確認 |
|---|---|
サービス秘密の更新 | 対象SPN、稼働中サービス、連携先、待機系を列挙し、段階的に更新。旧鍵の利用失敗と正常処理を両方確認する。 |
krbtgt更新 | DC複製状態とチケット有効期間を確認し、二回更新を計画。専門手順に従い、業務への影響と再侵入経路を検証する。 |
NTLM無効化 | 利用中の旧アプリを監査してから移行する。一律遮断で業務停止を招かないが、例外は期限と監視を付ける。 |
端末再構築 | WS-41を再イメージしてもMG-1やDC-1、サービス秘密の侵害が残り得る。横展開先と秘密の範囲を先に確定する。 |
監査ログ不足 | 全DCと対象サービスの監査設定・保存期間を確認し、欠落範囲を明示。後から存在しないログを推論で補わない。 |
失効操作は証拠保全と並行して計画する。攻撃者の活動を止める緊急性が高ければ封じ込めを優先するが、その時点までのログ、メモリ、セッション情報を可能な範囲で保存し、後続調査の根拠を残す。
8. 封じ込めと復旧条件
- 1. 素材判定:対応 端末とDCを照合/確認する証跡 プロセスと認証
- 2. 範囲特定:対応 横展開先を調査/確認する証跡 SPNとサービス
- 3. 秘密更新:対応 対象鍵を更新/確認する証跡 変更と複製
- 4. 再開確認:対応 旧資格を拒否/確認する証跡 認証と業務試験
素材ごとに影響範囲と更新対象を変える。
Golden Ticketの疑いならkrbtgtとDCの信頼性が問題になる。Silver Ticketならサービス秘密の更新が中心となる。PtHなら該当アカウントと横展開先を追う。技法未確定でも、観測された危険なセッションの封じ込めは進める。
WS-41、MG-1、RP-1、全DCの時刻・認証・操作ログを保全し、監査欠落の範囲を記録する。
不審端末と特権セッションを隔離し、NTLM・Kerberos両方の横展開先を追う。
盗まれたと判断した利用者・サービス秘密を更新し、依存サービスの再起動と既存セッション失効を計画する。
krbtgt侵害が疑われるならDCの完全性を評価し、複製・チケット寿命を考慮した公式手順で更新する。
旧資格や旧チケットでのアクセス拒否、新資格での正常業務、追加の不審なTGS要求やサービス操作の停止を確認する。
PtH、PtT、Kerberoasting、Golden/Silver Ticketは違う素材と範囲を持つ。すべてを一律のパスワード変更で済ませず、攻撃経路と証拠に応じて秘密とサービスを更新する。
9. 科目B(午後)の解答手順
技法名を答える前に、奪われた素材・認証方式・提示先・必要な鍵を表にする。『4769がないのでSilver Ticket』のような断定は避け、欠落・再利用・偽造を区別し、追加で取るべきログを述べる。
PtHはNTLMハッシュ、PtTはKerberosチケットを中心に捉える。
Kerberoastingの前提はSPNとサービス秘密の推測可能性。
Goldenはkrbtgt、Silverはサービス秘密を区別する。
4769とサービス側ログを組み合わせ、ログ欠落を検討する。
10. 短答演習
演習1:NTLMログオン
条件:MG-1にadm-opsのNTLMログオン。
質問:PtHが確定か。
解答:確定しない。端末上の資格情報取得と後続操作を調べる。
誤答の理由:NTLMという方式だけで使った素材を断定している。
演習2:大量4769
条件:WS-41からsvc-report宛の要求が急増。
質問:何を調べるか。
解答:通常処理との差、暗号方式、SPN、サービス秘密の強度、後続ログオンを調べる。
誤答の理由:件数だけで秘密の解読成功を断定している。
演習3:4769なし
条件:RP-1でKerberos認証、DCに対応ログなし。
質問:Silver Ticket確定か。
解答:違う。全DC、監査設定、キャッシュ済みチケットを確認する。
誤答の理由:ログの不存在を偽造の直接証拠と扱っている。
演習4:Golden Ticket
条件:krbtgt秘密の侵害を確認。
質問:一般利用者のパスワード変更で十分か。
解答:不十分。DCの完全性とkrbtgt秘密の計画的な二回更新を要する。
誤答の理由:TGTを保護する秘密が残る。
演習5:Silver Ticket
条件:svc-report秘密が漏えい。
質問:何を更新するか。
解答:svc-report秘密と依存サービス、旧セッションを更新・確認する。
誤答の理由:利用者IDだけ変えてもサービス鍵が残る。
演習6:再イメージ
条件:WS-41を再構築した。
質問:横展開は終わりか。
解答:MG-1、RP-1、DCと盗難資格情報・チケットの有効性を調べる。
誤答の理由:侵害元端末だけを復旧対象にしている。
11. 一次資料
この記事についてAIに深掘り質問する
ChatGPT、Claude、Perplexityにこの記事を参照させ、要点の確認や疑問点を自由に質問できます。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る