Malicious Kerberos Diamond Ticket Forgery via Rubeus

PremiumReviewedSigma · High · v1
Category
process_creation
Author
HuntRule
Published
2026-09-29
Updated
2026-09-29

ATT&CK techniques

Cred Access
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule detects execution of the Rubeus tool with diamond or ticket-request arguments used to forge Kerberos diamond tickets, a technique dissected by Huntress. Attackers decrypt a legitimate TGT and re-sign a modified PAC to impersonate privileged accounts while evading golden-ticket heuristics. Rubeus diamond ticket operations are a high-confidence credential-access and privilege-escalation indicator in Active Directory.

Related detections9 linkedT1558 — drag to rearrange
Suspicious Rubeus Kerberos Abuse Tool Execution from Downloads
Masquerading Administrator Login Impersonation with Forged Golden Ticket (via security)
Malicious Kerberos proxiable/S4U2self Ticket - CVE-2021-42278/42287 (via security)
Malicious Shared Folder Access with Forged Golden Ticket (via security)
Malicious Rubeus Kerberos Unconstrained Delegation Abuse (via security)
Malicious Rubeus Kerberos Constrained Delegation Abuse - S4U2Proxy (via security)
Malicious Kerberos TGS Ticket Request Related to a Potential Golden Ticket (via security)
Renamed Mimikatz Credential Theft Command Indicators (via process_creation)
Suspicious Kerberos Password Account Reset to Issue Potential Golden Ticket (via security)
Malicious Kerberos Diamond Ticket Forgery via Rubeus
Pivot detection · T1558 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.