— это атака, при которой злоумышленник запрашивает билеты для Service Accounts, а затем пытается взломать (Crack) их Hash в автономном режиме (Offline). Если пароль слабый — атака удаётся.
משתמש רגיל עם גישה בסיסית מבצע Kerberoasting ופורץ סיסמה של חשבון שירות. משם הסלמת הרשאות עד Domain Admin, ולבסוף DCSync לחילוץ ה־hash של krbtgt ויצירת Golden Ticket לשליטה מתמשכת.
Почему это работает
- У сервисных учётных записей обычно сложные пароли, которые почти никогда не меняются.
- Билет содержит Hash пароля сервисной учётной записи.
- Любой аутентифицированный (Authenticated) пользователь может запросить билет для множества .