Перейти к содержимому
AD Academy
Атаки на AD
Средний16 мин.Обновлено: Тема 1 из 7

Kerberoasting

Атака на учётные записи SPN со слабыми паролями.

Не прочитано

Что вы узнаете

  • Как атакующий получает билет сервисной учётки
  • Почему проблема — слабый пароль
  • Как обнаружить и предотвратить

— это атака, при которой злоумышленник запрашивает билеты для Service Accounts, а затем пытается взломать (Crack) их Hash в автономном режиме (Offline). Если пароль слабый — атака удаётся.

משתמש רגיל עם גישה בסיסית מבצע Kerberoasting ופורץ סיסמה של חשבון שירות. משם הסלמת הרשאות עד Domain Admin, ולבסוף DCSync לחילוץ ה־hash של krbtgt ויצירת Golden Ticket לשליטה מתמשכת.

Почему это работает

  • У сервисных учётных записей обычно сложные пароли, которые почти никогда не меняются.
  • Билет содержит Hash пароля сервисной учётной записи.
  • Любой аутентифицированный (Authenticated) пользователь может запросить билет для множества .
Архитектура и теория — под капотом

Тикет зашифрован ключом, производным от пароля учетной записи службы. Любой аутентифицированный пользователь может запросить тикет для любого — поэтому можно забрать тикет домой и перебирать пароли офлайн, без единой неудачной попытки входа.

  • RC4 (etype 23) — ломается быстро, хеш является NTLM-хешем пароля.
  • AES (etype 17/18) — значительно медленнее для взлома, поэтому его следует принудительно использовать.
  • Только аккаунты с релевантными ; учетные записи компьютеров неинтересны (случайный пароль из 120 символов).
Практическая настройка (PowerShell / GUI)
# Поиск всех учетных записей, которые можно атаковать
Get-ADUser -Filter {ServicePrincipalName -like "*"} -Properties ServicePrincipalName,PasswordLastSet,msDS-SupportedEncryptionTypes

# Принудительное использование только AES для сервисной учетной записи
Set-ADUser svc_sql -KerberosEncryptionType AES128,AES256

# Переход на gMSA (случайный пароль, который меняется автоматически)
New-ADServiceAccount gmsa_sql -DNSHostName sql01.corp.com -PrincipalsAllowedToRetrieveManagedPassword "SQL-Servers"
powershell
Реальные сценарии в организации
  • svc_sql с паролем 2014 года и — наиболее частый случай в Pentest и действительно взламывается.
  • Сервисная учетная запись, которая также является Admin — один взлом = компрометация домена.
  • Постепенный переход на gMSA для каждого сервиса, который его поддерживает.
Диагностика и устранение неполадок
  • Event 4769 с Ticket Encryption Type 0x17 (RC4) — признак подозрительного запроса.
  • Множество 4769 с одной станции за считанные секунды = сканирование Kerberoast.
  • После перехода на AES: если сервис взломан, убедитесь, что DC и сервер поддерживают один и тот же etype.
Глоссарий и быстрая командная строка
  • — service/host:port.
  • — сервисный тикет (билет).
  • etype 23 = RC4, 17/18 = AES.
  • gMSA — Group Managed Service Account.

Проверь себя

Что позволяет атака Kerberoasting?

Эта страница вам помогла?