Το παρακάτω σενάριο είναι ανώνυμο και βασίζεται σε ελεγχόμενη, εξουσιοδοτημένη αξιολόγηση ασφαλείας. Δεν περιλαμβάνει πραγματικά στοιχεία πελάτη, πραγματικές διευθύνσεις, domains, credentials ή ευαίσθητες τεχνικές λεπτομέρειες — μόνο μοτίβα έκθεσης που συναντά συχνά η Audax σε έργα υπό NDA.

Όταν ένας επιτιθέμενος φτάσει σε υψηλά προνόμια στο Active Directory, ο επόμενος στόχος του είναι η διαρκής, δύσκολα ανιχνεύσιμη παρουσία. Τεχνικές όπως τα Golden και Silver Tickets και η κατάχρηση Kerberos delegation επιτρέπουν την πλαστογράφηση εγκυρότητας: ο επιτιθέμενος εμφανίζεται ως νόμιμος χρήστης ή υπηρεσία, συχνά χωρίς να αφήνει τα προφανή ίχνη μιας «κανονικής» σύνδεσης.

Το κρίσιμο ερώτημα δεν είναι αν αυτές οι τεχνικές υπάρχουν — υπάρχουν και χρησιμοποιούνται ευρέως — αλλά αν το δικό σας SOC θα τις ανιχνεύσει. Η Audax εκτελεί ελεγχόμενα, εξουσιοδοτημένα σενάρια ανίχνευσης (όχι αναπαραγώγιμες οδηγίες) και το Erevos AI χαρτογραφεί την πραγματική κάλυψη ανίχνευσης στον χρόνο.

Το επιχειρησιακό πρόβλημα

Η πλαστογράφηση Kerberos tickets είναι από τις πιο επικίνδυνες τεχνικές persistence, γιατί παρακάμπτει πολλούς κλασικούς ελέγχους ταυτότητας. Ένα Golden Ticket μπορεί να παρέχει μακροχρόνια πρόσβαση σε ολόκληρο το domain. Χωρίς στοχευμένη ανίχνευση, αυτή η παρουσία μένει αόρατη επί μήνες.

Επιχειρησιακά, αυτό σημαίνει ότι ένας οργανισμός μπορεί να θεωρεί ότι «καθάρισε» μετά από ένα περιστατικό, ενώ ο επιτιθέμενος διατηρεί κρυφή πρόσβαση. Από πλευράς διακυβέρνησης, η αδυναμία ανίχνευσης domain persistence είναι ένα από τα πιο σοβαρά κενά ανθεκτικότητας που μπορεί να έχει ένας οργανισμός.

Το σενάριο που πρέπει να ελεγχθεί

Σε ελεγχόμενο σενάριο μέσα σε εξουσιοδοτημένο, απομονωμένο εύρος, η Audax προσομοιώνει τα τηλεμετρικά αποτυπώματα πλαστών tickets και κατάχρησης delegation, ώστε να ελεγχθεί αν παράγονται και ανιχνεύονται τα αντίστοιχα σήματα. Δεν δημοσιεύονται και δεν παραδίδονται αναπαραγώγιμες τεχνικές δημιουργίας πλαστών tickets.

Καταγράφεται αν το περιβάλλον παρήγαγε τα κατάλληλα events, αν υπήρχαν κανόνες ανίχνευσης, αν δημιουργήθηκε ειδοποίηση και πόσο γρήγορα. Η προσέγγιση είναι purple-team: η ανίχνευση επαληθεύεται από κοινού με την ομάδα ασφαλείας.

Ανωνυμοποιημένο attack path από υψηλά προνόμια σε κρυφή domain persistence
Ανωνυμοποιημένο attack path του σεναρίου, όπως αποτυπώνεται από το Erevos AI.
Τακτική (Tactic) ATT&CK ID Τεχνική Τι σημαίνει στο σενάριο
Credential Access T1558.001 Steal or Forge Kerberos Tickets: Golden Ticket Έλεγχος ανίχνευσης πλαστού TGT (τηλεμετρία).
Credential Access T1558.002 Silver Ticket Έλεγχος ανίχνευσης πλαστού service ticket.
Privilege Escalation T1558.003 Kerberoasting Συσχέτιση με κατάχρηση service accounts.
Lateral Movement T1550.003 Pass the Ticket Έλεγχος ανίχνευσης επαναχρησιμοποίησης ticket.
Persistence T1078.002 Valid Accounts: Domain Accounts Έλεγχος ανίχνευσης παρατεταμένης πρόσβασης.
MITRE ATT&CK mapping του σεναρίου (ελεγχόμενη προσομοίωση).

Τι επικυρώνει το Erevos AI

Το Erevos AI αποτυπώνει την κάλυψη ανίχνευσης για κάθε τεχνική πλαστών tickets και delegation: ποια events παράγονται, ποιοι κανόνες υπάρχουν, ποιες ειδοποιήσεις δημιουργούνται και με τι καθυστέρηση. Αντιστοιχίζει τα ευρήματα σε MITRE ATT&CK και αναδεικνύει τα κενά detection engineering.

Επιπλέον, παρακολουθεί διαχρονικά αν η ανίχνευση παραμένει αποτελεσματική, ώστε αλλαγές στο AD, στις πολιτικές auditing ή στα εργαλεία να μην εξαφανίζουν σιωπηλά την κάλυψη.

Συνθετικό dashboard Erevos AI με κάλυψη ανίχνευσης πλαστών Kerberos tickets
Ενδεικτικό, συνθετικό dashboard του Erevos AI με τους δείκτες έκθεσης.
Δείκτης (Erevos AI) Τιμή Σοβαρότητα Τι σημαίνει για τη διοίκηση
Forged-Ticket Detection Ελλιπής Κρίσιμη Πλαστά tickets χωρίς αξιόπιστη ανίχνευση.
Delegation Abuse Visibility Χαμηλή Υψηλή Κατάχρηση delegation χωρίς σήμα.
Kerberos Auditing Μερικό Υψηλή Ελλιπές auditing σε κρίσιμα events.
Mean Time to Detect Αργό Κρίσιμη Καθυστερημένη ανίχνευση persistence.
Remediation Priority P1 Κρίσιμη Ενίσχυση auditing & κανόνων ανίχνευσης.
Ενδεικτικό risk scoring — συνθετικές, ανωνυμοποιημένες τιμές για επεξήγηση.

Πώς εκτελείται η αξιολόγηση από την Audax

Μετά από scoping και εξουσιοδότηση, η Audax χαρτογραφεί το AD, τους κρίσιμους λογαριασμούς, τις ρυθμίσεις delegation και το auditing. Σε απομονωμένο εύρος, εκτελεί ελεγχόμενα σενάρια ανίχνευσης και επαληθεύει από κοινού με την ομάδα τα σήματα που παράγονται.

Συλλέγονται αποδείξεις, υπολογίζεται risk scoring, γίνεται επισκόπηση detection engineering και παραδίδεται executive report με remediation roadmap (ενίσχυση Kerberos auditing, νέοι κανόνες, σύσφιξη delegation, διαδικασία krbtgt rotation). Ακολουθεί retest.

Τι αποδείξεις λαμβάνει ο οργανισμός

Ο οργανισμός λαμβάνει τεκμηριωμένη εικόνα της ικανότητάς του να ανιχνεύει πλαστά tickets και κατάχρηση delegation, με συγκεκριμένα events και κανόνες, χωρίς ποτέ να περιλαμβάνονται αναπαραγώγιμες τεχνικές επίθεσης.

Παραδοτέο Περιεχόμενο Παραλήπτης
Επικυρωμένα ευρήματα Κάλυψη ανίχνευσης ανά τεχνική, με events & στιγμιότυπα SOC / AD team
Χάρτης κάλυψης Detection coverage πάνω σε MITRE ATT&CK SOC / Detection eng
Risk scoring Βαθμολόγηση κενών persistence Διοίκηση
Executive summary Ρίσκο κρυφής domain persistence CEO / Board
Remediation roadmap Auditing, κανόνες, delegation, krbtgt rotation, retest AD / SOC
Retest plan Επανέλεγχος μετά τις διορθώσεις Audax / SOC

Γιατί έχει αξία για NIS2, DORA ή executive cyber risk

Για NIS2 και για executive cyber risk, η ικανότητα ανίχνευσης domain persistence είναι κρίσιμος δείκτης ανθεκτικότητας. Η τεκμηρίωση ότι ο οργανισμός θα δει — ή δεν θα δει — μια τόσο επικίνδυνη τεχνική, δίνει στη διοίκηση πραγματική εικόνα του πιο σοβαρού σεναρίου: του αντιπάλου που έχει ήδη μπει και κρύβεται.

Ενδεικτικά ανώνυμα αποτελέσματα

Σε ένα ανώνυμο σενάριο αξιολόγησης, ένας οργανισμός μπορεί να ανακαλύψει ότι το Kerberos auditing είναι ελλιπές και ότι δεν υπάρχουν κανόνες για πλαστά tickets, με αποτέλεσμα μια τεχνική domain persistence να μένει εντελώς αόρατη. Με ενίσχυση auditing, στοχευμένους κανόνες και διαδικασία krbtgt rotation, η ανίχνευση μπορεί να καταστεί αξιόπιστη και να επιβεβαιωθεί σε retest.

Πότε πρέπει να εφαρμοστεί αυτό το use case

Εφαρμόζεται μετά από περιστατικό με υψηλά προνόμια, μετά από αναβάθμιση ή αναδιάρθρωση AD, πριν από έλεγχο NIS2, μετά από deployment νέου SIEM/EDR, ή περιοδικά ως μέρος συνεχούς επικύρωσης της ανθεκτικότητας του AD.

Συμπέρασμα

Το χειρότερο σενάριο δεν είναι ο επιτιθέμενος που χτυπά την πόρτα, αλλά αυτός που έχει ήδη μπει και δεν τον βλέπετε. Η επικύρωση ανίχνευσης πλαστών tickets και delegation δείχνει αν το SOC σας θα εντοπίσει την κρυφή παρουσία. Η Audax, με υποστήριξη του Erevos AI, σας δίνει αυτή την απόδειξη.

Συχνές ερωτήσεις

Θα μας δώσετε τεχνικές δημιουργίας Golden Ticket;

Όχι. Επικυρώνουμε την ανίχνευση μέσω τηλεμετρικών αποτυπωμάτων σε απομονωμένο εύρος, χωρίς αναπαραγώγιμες ή weaponized οδηγίες.

Είναι ασφαλές για το παραγωγικό AD;

Ναι. Εκτελείται σε ελεγχόμενο, συμφωνημένο εύρος με στενό συντονισμό, ώστε να μην επηρεάζεται η λειτουργία.

Σε τι διαφέρει από τον έλεγχο kerberoasting;

Εδώ εστιάζουμε στην ανίχνευση πλαστών tickets και κατάχρησης delegation — δηλαδή σε domain persistence, όχι μόνο στη συγκομιδή διαπιστευτηρίων.

Τι παραδίδεται;

Κάλυψη ανίχνευσης ανά τεχνική, risk scoring, executive summary και remediation roadmap, με retest.

Δείτε αν αυτό το σενάριο ισχύει στο δικό σας περιβάλλον

Θέλετε να μάθετε αν το συγκεκριμένο σενάριο μπορεί να συμβεί και στον δικό σας οργανισμό; Η Audax Cybersecurity εκτελεί ελεγχόμενη αξιολόγηση exposure με το Erevos AI — την πλατφόρμα συνεχούς διαχείρισης έκθεσης (Continuous Threat Exposure Management, CTEM) — μαζί με Adversary Validation και Attack Path Validation με τεχνικές αποδείξεις, επιχειρησιακή ανάλυση ρίσκου και σαφές remediation roadmap — με υποστήριξη της πλατφόρμας Erevos AI για συνεχή επικύρωση έκθεσης.

Ζητήστε αξιολόγηση exposure με το Erevos AI →

Θέλετε να επικυρώσετε την ασφάλειά σας στην πράξη;

Η Audax αποδεικνύει το ρίσκο με πραγματικά σενάρια επίθεσης — όχι απλώς λίστες ελέγχου.

Ζητήστε δωρεάν αξιολόγηση →
Offensive Security · Penetration Testing

Χρειάζεστε Penetration Testing για τον οργανισμό σας;

Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.

Ζητήστε προσφορά Penetration Testing →