Cryptology Academy · درس

تقنيات هجمات Kerberos: Kerberoasting وGolden Ticket

ادرسوا هجمات Kerberoasting وPass-the-Ticket وGolden Ticket وSilver Ticket، والأساس التشفيري لها.

الدرس 3 من 413 خطوة

تقنيات هجمات Kerberos: Kerberoasting وGolden Ticket درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

شرح Kerberoasting

Kerberoasting هو هجوم يطلب فيه المهاجم تذاكر خدمة Kerberos للحسابات المسجّلة باستخدام SPNs (حسابات الخدمة)، ثم يستخرج الجزء المشفّر من تلك التذاكر ويفك تشفيره دون اتصال. ويمكن لأي مستخدم في المجال طلب تذاكر خدمة لأي SPN، ولا يتطلب الاستخراج الأولي أي امتيازات خاصة.

سبب ضعف كلمات مرور حسابات الخدمة

يعيّن المسؤولون كلمات مرور حسابات الخدمة، ونادرًا ما يغيّرونها؛ وقد تظل هذه الكلمات مستخدمة لسنوات أو إلى أجل غير محدد. وتستخدم مؤسسات كثيرة كلمات مرور ضعيفة يسهل على البشر تذكّرها لحسابات الخدمة بدلًا من سلاسل عشوائية قوية. وهذا يجعل Kerberoasting فعالًا للغاية، إذ غالبًا ما ينجح فك تشفير تذكرة الخدمة دون اتصال خلال ساعات أو أيام.

هجوم Pass-the-Ticket

تتضمن هجمات Pass-the-Ticket (PtT) سرقة تذاكر Kerberos من ذاكرة نظام مخترق وحقنها في جلسة أخرى. ولأن تذاكر Kerberos رموز لحاملها، أي تظل صالحة طوال مدة صلاحيتها بغض النظر عن مكان استخدامها، فإن التذاكر المسروقة تمنح الوصول إلى الخدمات دون معرفة كلمة مرور الحساب.

استخراج التذاكر باستخدام Mimikatz وLSASS

Mimikatz أداة مفتوحة المصدر يمكنها استخراج تذاكر Kerberos وتجزئات NTLM وبيانات اعتماد أخرى من ذاكرة عملية Windows LSASS (Local Security Authority Subsystem Service). ويفرّغ الأمر sekurlsa::tickets جميع تذاكر Kerberos المخزنة مؤقتًا، مما يتيح تنفيذ هجمات Pass-the-Ticket من محطة عمل مخترقة.

هجوم Golden Ticket

إن Golden Ticket هي تذكرة TGT مزوّرة تُنشأ باستخدام تجزئة كلمة مرور حساب krbtgt. وباستخدام تجزئة krbtgt، التي يمكن الحصول عليها عبر هجوم DCSync أو اختراق وحدة تحكم بالمجال، يستطيع المهاجم تزوير تذاكر TGT لأي مستخدم، مع أي عضويات مجموعات ومدة صلاحية يحددها، مما يتيح وصولًا مستمرًا على مستوى المجال حتى بعد إعادة تعيين كلمات المرور.

هجوم Silver Ticket

إن Silver Ticket هي تذكرة خدمة مزوّرة تُنشأ باستخدام تجزئة كلمة مرور حساب الخدمة. وبخلاف Golden Ticket، لا تتطلب Silver Ticket تجزئة krbtgt، ولا يتحقق منها KDC أثناء الاستخدام. وتكون Silver Tickets محدودة أكثر، إذ تقتصر على خدمة واحدة، لكنها أصعب في الاكتشاف لأنها لا تُنشئ أي حركة مرور إلى KDC.

هجوم AS-REP Roasting

يستهدف AS-REP Roasting الحسابات التي فُعّل لها الخيار «عدم طلب المصادقة المسبقة في Kerberos». ومن دون مصادقة مسبقة، يستطيع أي مهاجم طلب AS-REP لهذا الحساب وتلقّي الجزء المشفّر من تذكرة TGT، ثم محاولة فك تشفيره دون اتصال. وتكون الحسابات التي فعّل لها هذا الخيار عادةً حسابات خدمة أو إعدادات توافق قديمة.

هجوم Skeleton Key

تعمل برمجية Skeleton Key الخبيثة على تعديل عملية KDC في الذاكرة على وحدة تحكم بالمجال، فتحقن كلمة مرور عامة «هيكلية» تعمل مع جميع الحسابات، مع استمرار عمل كلمات المرور الشرعية بصورة طبيعية. ويتطلب تنفيذ هذا الهجوم وصول مسؤول المجال، لكنه ينشئ بابًا خلفيًا مستمرًا يظل فعالًا رغم معظم أساليب الكشف.

اكتشاف هجمات Kerberos

يشير معرّف حدث Windows ‏4769 (طلب تذكرة خدمة Kerberos) مع نوع تشفير RC4 ‏(0x17) إلى Kerberoasting، لأن العملاء الحديثين الشرعيين يستخدمون AES. ويشير معرّف الحدث 4768 من دون مصادقة مسبقة إلى أهداف AS-REP Roasting. كما تشير طلبات التذاكر غير المعتادة للحسابات التي لا يُلجأ إليها بانتظام إلى احتمال وجود نشاط Pass-the-Ticket.

الدفاع: حسابات الخدمة المُدارة

تُعد حسابات الخدمة المُدارة من قبل المجموعة (gMSAs) خط الدفاع الأساسي ضد Kerberoasting. إذ تمتلك gMSAs كلمات مرور عشوائية مولّدة تلقائيًا بطول 240 حرفًا، ويُعاد تدويرها تلقائيًا كل 30 يومًا بواسطة Active Directory. ويستحيل فك تشفير هذه الكلمات باستخدام القوة الحاسوبية ضمن فترة التدوير، مما يجعل هجمات Kerberoasting على gMSAs غير فعالة.

الدفاع: مجموعة Protected Users

تطبّق مجموعة الأمان Protected Users سياسات Kerberos صارمة على أعضائها: منع مصادقة NTLM، ومنع تشفير RC4، ومنع تفويض بيانات الاعتماد، وفرض مدة صلاحية دنيا لتذكرة TGT تبلغ 4 ساعات. وتؤدي إضافة الحسابات الحساسة، مثل حسابات المسؤولين والتنفيذيين، إلى Protected Users إلى تقليل مساحة الهجوم بدرجة كبيرة أمام سرقة بيانات الاعتماد والهجمات القائمة على التذاكر.

فحص Kerberoasting

لماذا يكون Kerberoasting فعالًا بشكل خاص ضد حسابات الخدمة التي تستخدم كلمات مرور يعيّنها البشر؟

مراجعة الدرس: هجمات Kerberos

يفك Kerberoasting تشفير تذاكر الخدمة دون اتصال باستخدام كلمات مرور حسابات خدمة ضعيفة. ويعيد Pass-the-Ticket استخدام التذاكر المسروقة من الذاكرة. ويزوّر Golden Ticket تذاكر TGT باستخدام تجزئة krbtgt. ويزوّر Silver Ticket تذاكر الخدمة دون تحقق من KDC. ويستهدف AS-REP Roasting الحسابات التي لا تستخدم مصادقة مسبقة. وتشمل وسائل الدفاع: gMSAs، المحصّنة ضد Kerberoasting، ومجموعة Protected Users، وفرض استخدام تشفير AES فقط، ومراقبة معرّف الحدث 4769.

البدء مجانًا

تعلم Cryptology Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
67
الدروس
261

الأسئلة الشائعة

هل درس «تقنيات هجمات Kerberos: Kerberoasting وGolden Ticket» مجاني؟

نعم — نص درس «تقنيات هجمات Kerberos: Kerberoasting وGolden Ticket» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

ماذا ستتعلم في «تقنيات هجمات Kerberos: Kerberoasting وGolden Ticket»؟

ادرسوا هجمات Kerberoasting وPass-the-Ticket وGolden Ticket وSilver Ticket، والأساس التشفيري لها. تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟

لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «تقنيات هجمات Kerberos: Kerberoasting وGolden Ticket»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟

نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. بنية Kerberos وتدفق التذاكر
  2. تكامل Active Directory وKerberos
  3. تقنيات هجمات Kerberos: Kerberoasting وGolden Ticket
  4. الهوية الحديثة: SAML وOIDC والأساليب الهجينة
← العودة إلى Cryptology Academy