Kerberos وKerberoasting
كسر تذاكر حسابات الخدمة.
Kerberos وKerberoasting درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
Kerberos في صورة واحدة
Kerberos هو بروتوكول مصادقة قائم على التذاكر. وبدلًا من إرسال كلمات المرور، يقدّم العملاء تذاكر تشفيرية يصدرها مركز توزيع المفاتيح (KDC)، الذي يعمل على كل وحدة تحكم بالمجال.
- يصدر خادم المصادقة (AS) تذكرة منح التذاكر (TGT).
- يصدر خادم منح التذاكر (TGS) تذاكر الخدمات.
- تتحقق الخدمات من صحة التذاكر دون الاتصال بوحدة تحكم المجال.
التبادلات الثلاثة
يتضمن Kerberos ثلاثة تبادلات للرسائل. ويكشف فهمها المواضع التي تنطبق فيها الهجمات.
- AS-REQ / AS-REP: يثبت العميل هويته (المصادقة المسبقة) ويحصل على TGT مشفّرة باستخدام مفتاح krbtgt.
- TGS-REQ / TGS-REP: يقدّم العميل TGT لطلب تذكرة خدمة (TGS).
- AP-REQ / AP-REP: يقدّم العميل TGS إلى الخدمة.
يستهدف AS-REP roasting التبادل الأول، بينما يستهدف Kerberoasting التبادل الثاني.
أسماء كيانات الخدمة
يربط اسم كيان الخدمة (SPN) مثيل خدمة بالحساب الذي يشغّله. وعند طلب TGS لـ SPN، تكون التذكرة الناتجة مشفّرة جزئيًا باستخدام قيمة تجزئة كلمة مرور حساب الخدمة.
وهذا هو جوهر Kerberoasting: إذ يمكن لأي مستخدم تمت مصادقته طلب تذاكر لحسابات الخدمة، ثم كسرها دون اتصال لاستعادة كلمة المرور بنصها الصريح.
# Find accounts with SPNs set
Get-DomainUser -SPN | select samaccountname,serviceprincipalnameسير عمل Kerberoasting
يتميز Kerberoasting بانخفاض الضجيج لأن طلب TGS سلوك عادي. وتتمثل خطوات الهجوم فيما يلي:
- عدّ حسابات المستخدمين التي تحتوي على SPNs.
- اطلبوا تذاكر TGS لتلك الـ SPNs.
- استخرجوا كتل التذاكر المشفّرة.
- اكسروها دون اتصال باستخدام قائمة كلمات؛ فلا حاجة إلى التفاعل مع وحدة تحكم المجال أثناء الكسر.
# Rubeus: request and dump kerberoastable hashes
Rubeus.exe kerberoast /outfile:hashes.txt
# Impacket from Linux
GetUserSPNs.py domain/user:pass -dc-ip 10.0.0.10 -requestكسر التذاكر
تستخدم التذكرة الملتقطة كلمة مرور حساب الخدمة مفتاحًا لها. ويحاول الكسر دون اتصال كلمات مرور مرشحة حتى تنجح إحداها في فك تشفير التذكرة بصورة صحيحة.
غالبًا ما تمتلك حسابات الخدمة كلمات مرور ضعيفة لم تُدوّر مطلقًا، مما يجعل كسرها سريعًا.
# Hashcat mode 13100 = Kerberos 5 TGS-REP etype 23 (RC4)
hashcat -m 13100 hashes.txt rockyou.txt
# etype 18 (AES256) uses mode 19700
hashcat -m 19700 hashes_aes.txt rockyou.txtأنواع التشفير مهمة
تؤثر الشيفرة المستخدمة في التذكرة في سرعة كسرها.
- يُعد RC4 (etype 23) سريع الكسر، ويمثل علامة تحذير إذا كان لا يزال مسموحًا به.
- يكون AES (etype 17/18) أبطأ بكثير عند تجربة جميع الاحتمالات بالقوة الغاشمة.
- قد يخفض المهاجمون مستوى الطلبات إلى RC4 باستخدام
/tgtdelegأو إساءة استخدامmsDS-SupportedEncryptionTypes.
ينبغي للمدافعين تعطيل RC4 على مستوى النطاق وفرض استخدام AES.
هجوم AS-REP roasting
يستهدف هجوم ذو صلة الحسابات التي عطّلت المصادقة المسبقة في Kerberos (DONT_REQ_PREAUTH). ومن دون المصادقة المسبقة، تتضمن AS-REP بيانات مشفّرة باستخدام قيمة تجزئة كلمة مرور المستخدم، ويمكن الحصول عليها من دون أي بيانات اعتماد.
# Rubeus AS-REP roast
Rubeus.exe asreproast /format:hashcat /outfile:asrep.txt
# Hashcat mode 18200
hashcat -m 18200 asrep.txt rockyou.txtلماذا ينجح غالبًا
ينجح Kerberoasting بسبب نقاط ضعف بنيوية، لا بسبب عيوب في البروتوكول.
- يمكن لأي كيان تمت مصادقته طلب أي تذكرة خدمة بحكم التصميم.
- غالبًا ما تُنشأ حسابات الخدمة مرة واحدة بكلمة مرور ضعيفة ولا تُدوّر أبدًا.
- يعمل كثير منها بامتيازات عالية، مثل حسابات خدمة SQL الموجودة في Domain Admins.
- يتم الكسر بالكامل دون اتصال، ولذلك لا يحدث قفل للحساب.
استراتيجيات الكشف
يمكن للمدافعين اكتشاف هجمات roasting من خلال بيانات القياس المتعلقة بطلبات TGS.
- راقبوا الحدث
4769لطلبات التذاكر باستخدام RC4 (0x17)، ولا سيما عند ورودها على دفعات من حساب واحد. - أطلقوا تنبيهًا عندما يطلب كيان واحد عددًا كبيرًا من SPNs المختلفة بسرعة.
- طبّقوا حسابات SPN وهمية لا تستخدمها أي خدمة مشروعة؛ فأي طلب لها يكون ضارًا.
تقوية حسابات الخدمة
يكمن الإصلاح الدائم في إزالة الظروف التي تجعل التذاكر قابلة للكسر.
- استخدموا حسابات الخدمة المُدارة بواسطة المجموعة (gMSA) ذات كلمات المرور المؤلفة من 120 حرفًا أو أكثر والتي تُدوّر آليًا.
- فرضوا كلمات مرور طويلة ومعقدة على أي حسابات خدمة تقليدية متبقية.
- عطّلوا RC4، واشترطوا استخدام أنواع تشفير AES.
- أزيلوا SPNs غير اللازمة وطبّقوا مبدأ أقل الامتيازات على الحسابات.
العمل بأخلاقيّة
أثناء الاختبار المصرّح به، اكسر التذاكر في بيئة معزولة، ولا تُخرج بيانات الاعتماد النصية الصريحة خارج نطاق المهمة مطلقًا. أبلغ عن الحسابات التي تم كسر تذاكرها والمدة التي استغرقها ذلك، حتى يتمكن العميل من تحديد أولويات الترحيل إلى gMSA.
تعامل مع كلمات المرور التي تم كسرها على أنها بيانات حساسة: خزّنها مشفّرة واحذفها نهائيًا بعد إعداد التقرير.
تحقّق سريع
تأكّد من استيعابك لآلية عمل Kerberoasting.
مراجعة
تعلّمت كيف يُصدر Kerberos التذاكر وكيف يُساء استخدام هذه الآلية.
- تُشفَّر تذاكر SPN باستخدام تجزئات حسابات الخدمة، مما يتيح كسرها دون اتصال.
- يمكن كسر تذاكر RC4 بسرعة؛ أما AES وgMSA فهما من وسائل الحماية.
- لا يحتاج AS-REP roasting إلى بيانات اعتماد عند تعطيل المصادقة المسبقة.
- تساعد SPN الوهمية ومراقبة RC4 في الحدث 4769 على اكتشاف الهجوم.
سنتناول بعد ذلك إعادة استخدام بيانات الاعتماد المسروقة باستخدام Pass-the-Hash وPass-the-Ticket.
الأسئلة الشائعة
هل درس «Kerberos وKerberoasting» مجاني؟
نعم — نص درس «Kerberos وKerberoasting» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «Kerberos وKerberoasting»؟
كسر تذاكر حسابات الخدمة. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «Kerberos وKerberoasting»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مساحة هجوم Active Directory
- Kerberos وKerberoasting
- Pass-the-Hash وPass-the-Ticket
- تصعيد الامتيازات والسيطرة على النطاق