Το παρακάτω σενάριο είναι ανώνυμο και βασίζεται σε ελεγχόμενη, εξουσιοδοτημένη αξιολόγηση ασφαλείας. Δεν περιλαμβάνει πραγματικά στοιχεία πελάτη, πραγματικές διευθύνσεις, domains, credentials ή ευαίσθητες τεχνικές λεπτομέρειες — μόνο μοτίβα έκθεσης που συναντά συχνά η Audax σε έργα υπό NDA.
Όταν ένας επιτιθέμενος φτάσει σε υψηλά προνόμια στο Active Directory, ο επόμενος στόχος του είναι η διαρκής, δύσκολα ανιχνεύσιμη παρουσία. Τεχνικές όπως τα Golden και Silver Tickets και η κατάχρηση Kerberos delegation επιτρέπουν την πλαστογράφηση εγκυρότητας: ο επιτιθέμενος εμφανίζεται ως νόμιμος χρήστης ή υπηρεσία, συχνά χωρίς να αφήνει τα προφανή ίχνη μιας «κανονικής» σύνδεσης.
Το κρίσιμο ερώτημα δεν είναι αν αυτές οι τεχνικές υπάρχουν — υπάρχουν και χρησιμοποιούνται ευρέως — αλλά αν το δικό σας SOC θα τις ανιχνεύσει. Η Audax εκτελεί ελεγχόμενα, εξουσιοδοτημένα σενάρια ανίχνευσης (όχι αναπαραγώγιμες οδηγίες) και το Erevos AI χαρτογραφεί την πραγματική κάλυψη ανίχνευσης στον χρόνο.
Το επιχειρησιακό πρόβλημα
Η πλαστογράφηση Kerberos tickets είναι από τις πιο επικίνδυνες τεχνικές persistence, γιατί παρακάμπτει πολλούς κλασικούς ελέγχους ταυτότητας. Ένα Golden Ticket μπορεί να παρέχει μακροχρόνια πρόσβαση σε ολόκληρο το domain. Χωρίς στοχευμένη ανίχνευση, αυτή η παρουσία μένει αόρατη επί μήνες.
Επιχειρησιακά, αυτό σημαίνει ότι ένας οργανισμός μπορεί να θεωρεί ότι «καθάρισε» μετά από ένα περιστατικό, ενώ ο επιτιθέμενος διατηρεί κρυφή πρόσβαση. Από πλευράς διακυβέρνησης, η αδυναμία ανίχνευσης domain persistence είναι ένα από τα πιο σοβαρά κενά ανθεκτικότητας που μπορεί να έχει ένας οργανισμός.
Το σενάριο που πρέπει να ελεγχθεί
Σε ελεγχόμενο σενάριο μέσα σε εξουσιοδοτημένο, απομονωμένο εύρος, η Audax προσομοιώνει τα τηλεμετρικά αποτυπώματα πλαστών tickets και κατάχρησης delegation, ώστε να ελεγχθεί αν παράγονται και ανιχνεύονται τα αντίστοιχα σήματα. Δεν δημοσιεύονται και δεν παραδίδονται αναπαραγώγιμες τεχνικές δημιουργίας πλαστών tickets.
Καταγράφεται αν το περιβάλλον παρήγαγε τα κατάλληλα events, αν υπήρχαν κανόνες ανίχνευσης, αν δημιουργήθηκε ειδοποίηση και πόσο γρήγορα. Η προσέγγιση είναι purple-team: η ανίχνευση επαληθεύεται από κοινού με την ομάδα ασφαλείας.

| Τακτική (Tactic) | ATT&CK ID | Τεχνική | Τι σημαίνει στο σενάριο |
|---|---|---|---|
| Credential Access | T1558.001 | Steal or Forge Kerberos Tickets: Golden Ticket | Έλεγχος ανίχνευσης πλαστού TGT (τηλεμετρία). |
| Credential Access | T1558.002 | Silver Ticket | Έλεγχος ανίχνευσης πλαστού service ticket. |
| Privilege Escalation | T1558.003 | Kerberoasting | Συσχέτιση με κατάχρηση service accounts. |
| Lateral Movement | T1550.003 | Pass the Ticket | Έλεγχος ανίχνευσης επαναχρησιμοποίησης ticket. |
| Persistence | T1078.002 | Valid Accounts: Domain Accounts | Έλεγχος ανίχνευσης παρατεταμένης πρόσβασης. |
Τι επικυρώνει το Erevos AI
Το Erevos AI αποτυπώνει την κάλυψη ανίχνευσης για κάθε τεχνική πλαστών tickets και delegation: ποια events παράγονται, ποιοι κανόνες υπάρχουν, ποιες ειδοποιήσεις δημιουργούνται και με τι καθυστέρηση. Αντιστοιχίζει τα ευρήματα σε MITRE ATT&CK και αναδεικνύει τα κενά detection engineering.
Επιπλέον, παρακολουθεί διαχρονικά αν η ανίχνευση παραμένει αποτελεσματική, ώστε αλλαγές στο AD, στις πολιτικές auditing ή στα εργαλεία να μην εξαφανίζουν σιωπηλά την κάλυψη.

| Δείκτης (Erevos AI) | Τιμή | Σοβαρότητα | Τι σημαίνει για τη διοίκηση |
|---|---|---|---|
| Forged-Ticket Detection | Ελλιπής | Κρίσιμη | Πλαστά tickets χωρίς αξιόπιστη ανίχνευση. |
| Delegation Abuse Visibility | Χαμηλή | Υψηλή | Κατάχρηση delegation χωρίς σήμα. |
| Kerberos Auditing | Μερικό | Υψηλή | Ελλιπές auditing σε κρίσιμα events. |
| Mean Time to Detect | Αργό | Κρίσιμη | Καθυστερημένη ανίχνευση persistence. |
| Remediation Priority | P1 | Κρίσιμη | Ενίσχυση auditing & κανόνων ανίχνευσης. |
Πώς εκτελείται η αξιολόγηση από την Audax
Μετά από scoping και εξουσιοδότηση, η Audax χαρτογραφεί το AD, τους κρίσιμους λογαριασμούς, τις ρυθμίσεις delegation και το auditing. Σε απομονωμένο εύρος, εκτελεί ελεγχόμενα σενάρια ανίχνευσης και επαληθεύει από κοινού με την ομάδα τα σήματα που παράγονται.
Συλλέγονται αποδείξεις, υπολογίζεται risk scoring, γίνεται επισκόπηση detection engineering και παραδίδεται executive report με remediation roadmap (ενίσχυση Kerberos auditing, νέοι κανόνες, σύσφιξη delegation, διαδικασία krbtgt rotation). Ακολουθεί retest.
Τι αποδείξεις λαμβάνει ο οργανισμός
Ο οργανισμός λαμβάνει τεκμηριωμένη εικόνα της ικανότητάς του να ανιχνεύει πλαστά tickets και κατάχρηση delegation, με συγκεκριμένα events και κανόνες, χωρίς ποτέ να περιλαμβάνονται αναπαραγώγιμες τεχνικές επίθεσης.
| Παραδοτέο | Περιεχόμενο | Παραλήπτης |
|---|---|---|
| Επικυρωμένα ευρήματα | Κάλυψη ανίχνευσης ανά τεχνική, με events & στιγμιότυπα | SOC / AD team |
| Χάρτης κάλυψης | Detection coverage πάνω σε MITRE ATT&CK | SOC / Detection eng |
| Risk scoring | Βαθμολόγηση κενών persistence | Διοίκηση |
| Executive summary | Ρίσκο κρυφής domain persistence | CEO / Board |
| Remediation roadmap | Auditing, κανόνες, delegation, krbtgt rotation, retest | AD / SOC |
| Retest plan | Επανέλεγχος μετά τις διορθώσεις | Audax / SOC |
Γιατί έχει αξία για NIS2, DORA ή executive cyber risk
Για NIS2 και για executive cyber risk, η ικανότητα ανίχνευσης domain persistence είναι κρίσιμος δείκτης ανθεκτικότητας. Η τεκμηρίωση ότι ο οργανισμός θα δει — ή δεν θα δει — μια τόσο επικίνδυνη τεχνική, δίνει στη διοίκηση πραγματική εικόνα του πιο σοβαρού σεναρίου: του αντιπάλου που έχει ήδη μπει και κρύβεται.
Ενδεικτικά ανώνυμα αποτελέσματα
Σε ένα ανώνυμο σενάριο αξιολόγησης, ένας οργανισμός μπορεί να ανακαλύψει ότι το Kerberos auditing είναι ελλιπές και ότι δεν υπάρχουν κανόνες για πλαστά tickets, με αποτέλεσμα μια τεχνική domain persistence να μένει εντελώς αόρατη. Με ενίσχυση auditing, στοχευμένους κανόνες και διαδικασία krbtgt rotation, η ανίχνευση μπορεί να καταστεί αξιόπιστη και να επιβεβαιωθεί σε retest.
Πότε πρέπει να εφαρμοστεί αυτό το use case
Εφαρμόζεται μετά από περιστατικό με υψηλά προνόμια, μετά από αναβάθμιση ή αναδιάρθρωση AD, πριν από έλεγχο NIS2, μετά από deployment νέου SIEM/EDR, ή περιοδικά ως μέρος συνεχούς επικύρωσης της ανθεκτικότητας του AD.
Συμπέρασμα
Το χειρότερο σενάριο δεν είναι ο επιτιθέμενος που χτυπά την πόρτα, αλλά αυτός που έχει ήδη μπει και δεν τον βλέπετε. Η επικύρωση ανίχνευσης πλαστών tickets και delegation δείχνει αν το SOC σας θα εντοπίσει την κρυφή παρουσία. Η Audax, με υποστήριξη του Erevos AI, σας δίνει αυτή την απόδειξη.
Συχνές ερωτήσεις
Θα μας δώσετε τεχνικές δημιουργίας Golden Ticket;
Όχι. Επικυρώνουμε την ανίχνευση μέσω τηλεμετρικών αποτυπωμάτων σε απομονωμένο εύρος, χωρίς αναπαραγώγιμες ή weaponized οδηγίες.
Είναι ασφαλές για το παραγωγικό AD;
Ναι. Εκτελείται σε ελεγχόμενο, συμφωνημένο εύρος με στενό συντονισμό, ώστε να μην επηρεάζεται η λειτουργία.
Σε τι διαφέρει από τον έλεγχο kerberoasting;
Εδώ εστιάζουμε στην ανίχνευση πλαστών tickets και κατάχρησης delegation — δηλαδή σε domain persistence, όχι μόνο στη συγκομιδή διαπιστευτηρίων.
Τι παραδίδεται;
Κάλυψη ανίχνευσης ανά τεχνική, risk scoring, executive summary και remediation roadmap, με retest.
Δείτε αν αυτό το σενάριο ισχύει στο δικό σας περιβάλλον
Θέλετε να μάθετε αν το συγκεκριμένο σενάριο μπορεί να συμβεί και στον δικό σας οργανισμό; Η Audax Cybersecurity εκτελεί ελεγχόμενη αξιολόγηση exposure με το Erevos AI — την πλατφόρμα συνεχούς διαχείρισης έκθεσης (Continuous Threat Exposure Management, CTEM) — μαζί με Adversary Validation και Attack Path Validation με τεχνικές αποδείξεις, επιχειρησιακή ανάλυση ρίσκου και σαφές remediation roadmap — με υποστήριξη της πλατφόρμας Erevos AI για συνεχή επικύρωση έκθεσης.
Θέλετε να επικυρώσετε την ασφάλειά σας στην πράξη;
Η Audax αποδεικνύει το ρίσκο με πραγματικά σενάρια επίθεσης — όχι απλώς λίστες ελέγχου.
Ζητήστε δωρεάν αξιολόγηση →Χρειάζεστε Penetration Testing για τον οργανισμό σας;
Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.
Ζητήστε προσφορά Penetration Testing →