Detection rules › Sigma
Administrator login impersonation with forged Golden ticket
Detects scenarios where an attacker used a forged Golden ticket to login on a remote host. Per default or if specified, the ticket will be forged using the builtin administrator account (SID *-500). However, and it frequent cases, a non suspicious user name will be specificied during the forge in order to evade security monitoring. The rule works based on this trick.
Known false positives
- login with renamed builtin administrator account ("administrator" renamed to "admin_org")
MITRE ATT&CK coverage
| Tactic | Techniques |
|---|---|
| Credential Access |
Telemetry coverage
| Provider | Record / event type |
|---|---|
| Security-Auditing | Event ID 4624: An account was successfully logged on. |
Rule body
title: Administrator login impersonation with forged Golden ticket
description: Detects scenarios where an attacker used a forged Golden ticket to login on a remote host. Per default or if specified, the ticket will be forged using the builtin administrator account (SID *-500). However, and it frequent cases, a non suspicious user name will be specificied during the forge in order to evade security monitoring. The rule works based on this trick.
references:
- https://github.com/mdecrevoisier/EVTX-to-MITRE-Attack/tree/master/TA0006-Credential%20Access/T1558-Steal%20or%20Forge%20Kerberos%20Tickets
- https://infosecwriteups.com/forest-an-asreproast-dcsync-and-golden-ticket-hackthebox-walkthrough-ade8dcdd1ee5
- https://attack.stealthbits.com/how-golden-ticket-attack-works
- https://www.hackingarticles.in/domain-persistence-golden-ticket-attack/
- https://adsecurity.org/?p=1515
- https://en.it-pirate.eu/azure-atp-golden-ticket-attack-how-golden-ticket-attacks-work/
- https://www.ired.team/offensive-security-experiments/active-directory-kerberos-abuse/kerberos-golden-tickets
- https://bond-o.medium.com/golden-ticket-attack-ea89553cf9c0
- https://social.technet.microsoft.com/wiki/contents/articles/13813.localized-names-for-administrator-account-in-windows.aspx
- https://www.blackhat.com/docs/us-15/materials/us-15-Metcalf-Red-Vs-Blue-Modern-Active-Directory-Attacks-Detection-And-Protection-wp.pdf
tags:
- attack.credential_access
- attack.t1558.001
author: mdecrevoisier
status: stable
logsource:
product: windows
service: security
detection:
selection:
EventID: 4624
TargetUserSid|endswith: '-500' # Refers to builtin Administrator SID account
LogonProcessName: Kerberos
filter:
TargetUserName: # Excludes builtin admin account names when using a localized Windows OS version (select the ones applicable)
- 'Administrator' # Default
- 'Järjestelmänvalvoja' # Finnish
- 'Administrateur' # French
- 'Administrador' # Spanish / Portuguese
- 'Administratör' # Swedish
- 'Rendszergazda' # Hungarian
- 'Администратор' # Russian
condition: selection and not filter
falsepositives:
- login with renamed builtin administrator account ("administrator" renamed to "admin_org")
level: high
Stages and Predicates
Stage 0: condition
selection and not filterStage 1: selection
selection:
EventID: 4624
TargetUserSid|endswith: '-500'
LogonProcessName: Kerberos
Stage 2: not filter
filter:
TargetUserName:
- 'Administrator'
- 'Järjestelmänvalvoja'
- 'Administrateur'
- 'Administrador'
- 'Administratör'
- 'Rendszergazda'
- 'Администратор'
Exclusions
The rule actively suppresses these predicates.
| Field | Kind | Excluded values | Search |
|---|---|---|---|
TargetUserName | eq | Administrador | excludes:TargetUserName field:"TargetUserName" value:"Administrador" |
TargetUserName | eq | Administrateur | excludes:TargetUserName field:"TargetUserName" value:"Administrateur" |
TargetUserName | eq | Administrator | excludes:TargetUserName field:"TargetUserName" value:"Administrator" |
TargetUserName | eq | Administratör | excludes:TargetUserName field:"TargetUserName" value:"Administratör" |
TargetUserName | eq | Järjestelmänvalvoja | excludes:TargetUserName field:"TargetUserName" value:"Järjestelmänvalvoja" |
TargetUserName | eq | Rendszergazda | excludes:TargetUserName field:"TargetUserName" value:"Rendszergazda" |
TargetUserName | eq | Администратор | excludes:TargetUserName field:"TargetUserName" value:"Администратор" |
Indicators
These rows show field, operator, and value matches.
| Field | Kind | Values | Search |
|---|---|---|---|
LogonProcessName | eq |
| field:"LogonProcessName" kind:eq value:"Kerberos" |
TargetUserSid | ends_with |
| field:"TargetUserSid" kind:ends_with value:"-500" |