AutoPtT — Automated Pass-the-Ticket (PtT) attack. Standalone alternative to Rubeus and Mimikatz for this attack. Implemented in C#, C++, Crystal, Python and Rust
Automated Pass-the-Ticket (PtT) attack. Standalone alternative to Rubeus and Mimikatz for this attack. Implemented in C#, C++, Crystal, Python and Rust · Sprache: C# · Topics: active-directory, mimikatz, pass-the-ticket, red-team, redteam-tools · ⭐ 154 Stars
AutoPtT ist ein neues, eigenständiges Tool, das automatisierte Pass-the-Ticket (PtT)-Angriffe ermöglicht. Es dient als Alternative zu Rubeus und Mimikatz und ist in mehreren Programmiersprachen verfügbar. Das Tool stellt eine Bedrohung für Organisationen dar, die Active Directory-Umgebungen nutzen.
Organisationen, die Active Directory-Umgebungen nutzen.
Das neue Tool AutoPtT automatisiert Pass-the-Ticket-Angriffe, was die Durchführung dieser Angriffe vereinfachen und die Erkennung erschweren könnte, insbesondere wenn es von bestehenden Erkennungsmechanismen für Rubeus oder Mimikatz nicht erfasst wird.
Ein erfolgreicher PtT-Angriff könnte Angreifern ermöglichen, sich als legitime Benutzer auszugeben und Zugriff auf sensible Ressourcen innerhalb der Active Directory-Umgebung zu erhalten, was zu unbefugtem Datenzugriff oder Systemmanipulation führen kann.
Überprüfung und Verstärkung der Erkennungs- und Präventionsstrategien gegen Pass-the-Ticket-Angriffe, insbesondere im Hinblick auf neue Tools wie AutoPtT.
- ▸Überprüfen Sie Ihre SIEM-Regeln und EDR-Lösungen auf Erkennung von ungewöhnlichen Kerberos-Ticket-Anfragen oder -Verwendungen, die auf PtT-Angriffe hindeuten könnten.
- ▸Validieren Sie, ob Ihre aktuellen Erkennungsmechanismen für Rubeus oder Mimikatz auch das neue Tool AutoPtT abdecken, indem Sie die Signaturen und Verhaltensmuster analysieren.
- ▸Stellen Sie sicher, dass die Protokollierung von Kerberos-Authentifizierungsereignissen (z.B. Event ID 4768, 4769) auf Ihren Domain Controllern aktiviert und ausreichend detailliert ist, um PtT-Angriffe zu erkennen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Credential Access | T1558 Steal or Forge Kerberos Tickets | High | AutoPtT ist ein neues Tool, das automatisierte Pass-the-Ticket (PtT)-Angriffe ermöglicht |
| Lateral Movement | T1558.003 Kerberoasting | Low | Pass-the-Ticket (PtT)-Angriffe (impliziert die Nutzung gestohlener Tickets für den Zugriff auf andere Systeme) |
- Spezifische technische Details der Implementierung von AutoPtT, die über die genannten Programmiersprachen hinausgehen.
- Konkrete Indikatoren für Kompromittierung (IOCs) oder spezifische Erkennungssignaturen für AutoPtT.
- Die genaue Verbreitung oder Nutzung von AutoPtT in realen Angriffen zum Zeitpunkt der Veröffentlichung des Artikels.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Execution detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog