Kerberos攻防全集:Kerberoasting、Golden Ticket、DCSync——Anthropic-Cybersecurity-Skills详解

Kerberos攻防全集:Kerberoasting、Golden Ticket、DCSync——Anthropic-Cybersecurity-Skills详解 Kerberos攻防全集Kerberoasting、Golden Ticket、DCSync——Anthropic-Cybersecurity-Skills详解【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-SkillsKerberos攻防是 Active Directory 安全领域最核心的议题。开源项目Anthropic-Cybersecurity-Skills收录了 817 个结构化网络安全技能覆盖 29 个安全领域为 AI AgentClaude Code、GitHub Copilot、Cursor 等 26 平台提供红队攻击与蓝队检测的专家级指引。在 Kerberos 这一垂直方向上它把Kerberoasting票据烤制、Golden Ticket金票据、DCSync域同步凭证窃取三大经典技战的攻击手法与检测方法完整封装成了可直接调用的技能包。本文带你用 10 分钟看懂这套Kerberos 攻防全集的组织方式、核心技能与框架映射帮你快速上手 AI 安全代理。一、项目速览为什么选择这个技能库Anthropic-Cybersecurity-Skills 的最大特点是一个技能六份合规——每个技能都同时映射到六大行业框架框架覆盖范围映射内容MITRE ATTCK v19.115 战术 · 286 技术对手行为与 TTPNIST CSF 2.06 功能 · 22 类别组织安全态势MITRE ATLAS16 战术 · 84 技术AI/ML 对抗威胁MITRE D3FEND7 类别 · 267 技术防御性反制措施NIST AI RMF4 功能 · 72 子类别AI 风险管理MITRE F38 战术 · 123 技术金融欺诈 TTP克隆仓库后只需将 Agent 指向目录即可使用git clone https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills cd Anthropic-Cybersecurity-Skills⚠️ 库中包含大量攻防双用技术仅可用于授权渗透测试、安全研究、防御与教育场景详见 SECURITY.md。二、Kerberos 技能地图10 个关键技能一览围绕三大攻击面项目共组织了 10 个高度相关的技能位于 skills/ 目录攻击面红队技能攻击侧蓝队技能检测侧Kerberoastingperforming-kerberoasting-attackdetecting-kerberoasting-attacksKerberoastingexploiting-kerberoasting-with-impacketImpacket 实操—Golden Ticket—detecting-golden-ticket-attacks-in-kerberos-logsGolden Ticket—detecting-golden-ticket-forgeryPass-the-Ticketconducting-pass-the-ticket-attackdetecting-pass-the-ticket-attacksDCSyncconducting-domain-persistence-with-dcsyncdetecting-dcsync-attack-in-active-directoryDCSync—hunting-for-dcsync-attacks每个技能目录结构统一SKILL.md核心工作流references/参考资料scripts/配套脚本LICENSE遵循 agentskills.io 开放标准。三、Kerberoasting从 SPN 枚举到离线破解原理任何域用户都可为拥有 SPN服务主体名称的服务账号申请 Kerberos TGS 票据。这些票据用服务账号的 NTLM 哈希加密且破解过程完全离线——不会在域控上产生登录失败事件是 AD 提权路径中命中率最高的技术之一。红队技能 performing-kerberoasting-attack 把攻击拆解为 4 个标准阶段SPN 枚举LDAP 查询持有 SPN 的账号过滤计算机账号标记adminCount1的高价值目标TGS 票据请求提取兼容 hashcat/john 的票据数据优先请求 RC4 加密更易破解离线破解hashcat mode 13100RC4、19700AES-128、19800AES-256凭证验证回连验证 BloodHound 攻击路径映射输出渗透报告。对应的检测技能 detecting-kerberoasting-attacks 采用标准威胁狩猎七步法假设→数据源→查询→分析→验证→关联→报告核心监控点是事件 ID 4769 中的异常 TGS 请求短时间内对同一服务账号的批量票据请求、RC4 降级加密、来源 IP 非正常服务客户端等。参考资料见 references/standards.md 与 references/workflows.md。四、Golden Ticket 检测盯紧 4768/4769 与 KRBTGTGolden Ticket 攻击者持有KRBTGT 账号哈希可直接伪造域用户 TGT绕过正常的 AS-REQ/AS-REP 认证交换是域内持久化的终极武器。技能 detecting-golden-ticket-attacks-in-kerberos-logs 给出了 7 条实战检测思路每一条都对应真实攻击者的习惯无 4768 却有 4769金票据完全绕过了 TGT 申请环节服务票据凭空出现即为高危信号加密类型异常域名强制 AES 环境下出现 RC40x17TGT几乎可以断定是伪造票据票据寿命异常默认 TGT 寿命 10 小时伪造票据常被设置为数十年有效期幽灵 SID票据中携带 AD 里不存在的 SID 或组KRBTGT 密码年龄追踪若 KRBTGT 哈希自失陷期以来未轮换旧金票据依然有效——标准处置是连续重置 KRBTGT 两次旧哈希新哈希均失效。技能内还附带 Splunk SPL 与 Azure KQL 现成查询如EventCode4769 | where TicketEncryptionType0x17配合输出标准化狩猎报告模板Hunt ID / 嫌疑账号 / 加密类型 / 风险等级可直接用于 SOC 值班场景。姊妹技能 detecting-golden-ticket-forgery 则聚焦 PAC 签名验证失败等更深层的伪造特征分析。五、DCSync滥用域复制协议窃取全员哈希DCSync 无需登录任何机器——攻击者只要持有具备复制权限的账号就能向域控发起伪装复制请求批量提取域内所有用户的密码哈希。红队技能 conducting-domain-persistence-with-dcsync 展示了攻击者如何利用该通道建立长期域持久化而蓝队侧两个技能提供了互补视角hunting-for-dcsync-attacks核心是事件 ID 4662 AccessMask 0x100搜索DS-Replication-Get-ChangesGUID1131f6aa-9c07-11d1-f79f-00c04fc2dcd2及其 All 变体凡来源不是域控机器账号的复制请求立即告警并排除 Azure AD Connect、SCCM 等合法复制工具detecting-dcsync-attack-in-active-directory侧重事中检测与响应闭环——禁用失陷账号、重置 krbtgt、追查横向移动路径。三个 MITRE ATTCK 技术在库内的映射关系摘自 ATTACK_COVERAGE.mdATTCK 技术 ID技术名称相关技能T1558.001Steal or Forge Kerberos Tickets:Golden Ticketdetecting-golden-ticket-attacks-in-kerberos-logs、detecting-golden-ticket-forgery、conducting-domain-persistence-with-dcsync等T1558.003 / T1558.004Kerberoasting/ AS-REP Roastingdetecting-kerberoasting-attacks、exploiting-kerberoasting-with-impacket等T1003.006OS Credential Dumping:DCSynchunting-for-dcsync-attacks、conducting-domain-persistence-with-dcsync六、给新手的 3 个上手建议先蓝后红建议先阅读检测类技能的Prerequisites小节理解 4769/4662 等事件日志含义再看攻击类技能攻防对照学习效率最高善用 references 目录每个技能的 references/ 子目录都提供api-reference.md、standards.md、workflows.md三份深度材料适合沉淀成团队 SOP在实验室验证所有红队技能都标注了Authorized lawful use only请结合 SECURITY.md 与授权范围在隔离实验环境中演练。七、总结Anthropic-Cybersecurity-Skills 把Kerberos 攻防中最常考、最常见的 Kerberoasting、Golden Ticket、DCSync 三大技术以攻击技能 检测技能 六框架映射的方式结构化沉淀。对新手而言它是理解 AD 凭证攻击的优质教材对团队而言它是可以直接喂给 AI Agent 的生产级知识库。更多技术覆盖细节见 ATTACK_COVERAGE.md框架映射规范见 docs/mitre-f3-mapping.md项目结构总览参考 README.md。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考