KRBTGTアカウントで前回行ったパスワード変更

high

説明

各Active Directoryドメインには、KRBTGTという重要なアカウントが含まれています。このアカウントはドメイン内の他のすべての秘密情報を保護しているマスター秘密情報を守っているため、あらゆる手段を尽くして保護する必要があります。

ソリューション

KRBTGTアカウントのパスワード変更は特殊な操作ですが、Microsoftはこれに完全対応しています。

参考資料

KRBTGT Account Password Reset Scripts now available for customers

Kerberos & KRBTGT: Active Directory's Domain Kerberos Service Account

Reset the krbtgt account password/keys

Windows Hello Cloud Trust

Obtaining Domain Admin from Azure AD by abusing Cloud Kerberos Trust

インジケーターの詳細

名前: KRBTGTアカウントで前回行ったパスワード変更

コード名: C-KRBTGT-PASSWORD

深刻度: High

MITRE ATT&CK 情報:

戦術: TA0003, TA0004

テクニック: T1078

攻撃者の既知のツール

Gentil Kiwi: mimikatz