דילוג לתוכן הראשי
AD Academy
מתקפות על AD
בינוני16 דקותעודכן לאחרונה: נושא 1 מתוך 7

Kerberoasting

מתקפה על חשבונות SPN עם סיסמאות חלשות.

לא הושלם

מה תלמדו כאן

  • איך התוקף משיג כרטיס של חשבון שירות
  • למה סיסמה חלשה היא הבעיה
  • איך מזהים ומונעים

היא מתקפה שבה תוקף מבקש כרטיסי עבור Service Accounts, ואז מנסה לפצח (Crack) את ה־Hash שלהם במצב לא־מקוון (Offline). אם הסיסמה חלשה — המתקפה מצליחה.

משתמש רגיל עם גישה בסיסית מבצע Kerberoasting ופורץ סיסמה של חשבון שירות. משם הסלמת הרשאות עד Domain Admin, ולבסוף DCSync לחילוץ ה־hash של krbtgt ויצירת Golden Ticket לשליטה מתמשכת.

למה זה עובד

  • לחשבונות שירות יש לרוב סיסמאות מסובכות אך כאלה שכמעט לא מוחלפות.
  • כרטיס ה־ מכיל את ה־Hash של סיסמת חשבון השירות.
  • כל משתמש מאומת (Authenticated) יכול לבקש כרטיס עבור רבים.
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

כרטיס מוצפן במפתח שנגזר מהסיסמה של חשבון השירות. כל משתמש מאומת רשאי לבקש כרטיס לכל — ולכן אפשר לקחת את הכרטיס הביתה ולנסות סיסמאות אופליין, בלי אף ניסיון לוגין כושל.

  • RC4 (etype 23) — נשבר מהר, ה־hash הוא של הסיסמה.
  • AES (etype 17/18) — איטי בהרבה לשבירה, לכן כדאי לכפות אותו.
  • רק חשבונות עם רלוונטיים; חשבונות מחשב לא מעניינים (סיסמה אקראית של 120 תווים).
הגדרה מעשית (PowerShell / GUI)
# מציאת כל החשבונות שניתן לתקוף
Get-ADUser -Filter {ServicePrincipalName -like "*"} -Properties ServicePrincipalName,PasswordLastSet,msDS-SupportedEncryptionTypes

# כפיית AES בלבד על חשבון שירות
Set-ADUser svc_sql -KerberosEncryptionType AES128,AES256

# מעבר ל-gMSA (סיסמה אקראית שמתחלפת אוטומטית)
New-ADServiceAccount gmsa_sql -DNSHostName sql01.corp.com -PrincipalsAllowedToRetrieveManagedPassword "SQL-Servers"
powershell
תרחישי אמת בארגון
  • svc_sql עם סיסמה מ־2014 ו־ — הכי נפוץ ב־Pentest ובאמת נשבר.
  • חשבון שירות שהוא גם Admin — שבירה אחת = השתלטות על הדומיין.
  • מעבר הדרגתי ל־gMSA לכל שירות שתומך בו.
אבחון ופתרון תקלות
  • Event 4769 עם Ticket Encryption Type 0x17 (RC4) — סימן לבקשה חשודה.
  • המון 4769 מאותה תחנה בשניות בודדות = סריקת Kerberoast.
  • אחרי מעבר ל־AES: אם השירות נשבר, ודא ש־DC והשרת תומכים באותו etype.
מילון מונחים ושורת פקודות מהירה
  • — service/host:port.
  • — כרטיס שירות.
  • etype 23 = RC4, 17/18 = AES.
  • gMSA — Group Managed Service Account.

בדוק את עצמך

מה מאפשרת המתקפה Kerberoasting?

העמוד הזה עזר לך?