SecBoard
Zurück zur Übersicht

AutoPtT — Automated Pass-the-Ticket (PtT) attack. Standalone alternative to Rubeus and Mimikatz for this attack. Implemented in C#, C++, Crystal, Python and Rust

GitHub Trending·
Originalartikel lesen bei GitHub Trending

Automated Pass-the-Ticket (PtT) attack. Standalone alternative to Rubeus and Mimikatz for this attack. Implemented in C#, C++, Crystal, Python and Rust · Sprache: C# · Topics: active-directory, mimikatz, pass-the-ticket, red-team, redteam-tools · ⭐ 154 Stars

Kurzfassung

AutoPtT ist ein neues, eigenständiges Tool, das automatisierte Pass-the-Ticket (PtT)-Angriffe ermöglicht. Es dient als Alternative zu Rubeus und Mimikatz und ist in mehreren Programmiersprachen verfügbar. Das Tool stellt eine Bedrohung für Organisationen dar, die Active Directory-Umgebungen nutzen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Active Directory-Umgebungen nutzen.

Warum relevant

Das neue Tool AutoPtT automatisiert Pass-the-Ticket-Angriffe, was die Durchführung dieser Angriffe vereinfachen und die Erkennung erschweren könnte, insbesondere wenn es von bestehenden Erkennungsmechanismen für Rubeus oder Mimikatz nicht erfasst wird.

Realistisches Worst Case

Ein erfolgreicher PtT-Angriff könnte Angreifern ermöglichen, sich als legitime Benutzer auszugeben und Zugriff auf sensible Ressourcen innerhalb der Active Directory-Umgebung zu erhalten, was zu unbefugtem Datenzugriff oder Systemmanipulation führen kann.

Handlungsempfehlung

Überprüfung und Verstärkung der Erkennungs- und Präventionsstrategien gegen Pass-the-Ticket-Angriffe, insbesondere im Hinblick auf neue Tools wie AutoPtT.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre SIEM-Regeln und EDR-Lösungen auf Erkennung von ungewöhnlichen Kerberos-Ticket-Anfragen oder -Verwendungen, die auf PtT-Angriffe hindeuten könnten.
  • Validieren Sie, ob Ihre aktuellen Erkennungsmechanismen für Rubeus oder Mimikatz auch das neue Tool AutoPtT abdecken, indem Sie die Signaturen und Verhaltensmuster analysieren.
  • Stellen Sie sicher, dass die Protokollierung von Kerberos-Authentifizierungsereignissen (z.B. Event ID 4768, 4769) auf Ihren Domain Controllern aktiviert und ausreichend detailliert ist, um PtT-Angriffe zu erkennen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Credential AccessT1558 Steal or Forge Kerberos TicketsHighAutoPtT ist ein neues Tool, das automatisierte Pass-the-Ticket (PtT)-Angriffe ermöglicht
Lateral MovementT1558.003 KerberoastingLowPass-the-Ticket (PtT)-Angriffe (impliziert die Nutzung gestohlener Tickets für den Zugriff auf andere Systeme)
Offene Punkte
  • Spezifische technische Details der Implementierung von AutoPtT, die über die genannten Programmiersprachen hinausgehen.
  • Konkrete Indikatoren für Kompromittierung (IOCs) oder spezifische Erkennungssignaturen für AutoPtT.
  • Die genaue Verbreitung oder Nutzung von AutoPtT in realen Angriffen zum Zeitpunkt der Veröffentlichung des Artikels.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Execution detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (1 Techniken)

Themen
active-directorymimikatzpass-the-ticketred-teamredteam-tools