Cloud & IT Cert Prep · Lektion

Kerberoasting- og Golden Ticket-angreb

Lær, hvordan Kerberoasting udtrækker crackbare hashes fra servicebilletter til offline-angreb, og hvordan Golden Ticket-angreb giver ubegrænset Kerberos-adgang ved hjælp af en kompromitteret KRBTGT-hash.

Lektion 3 af 413 trin

Kerberoasting- og Golden Ticket-angreb er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Arkitektur for Kerberos-servicebilletter

For at forstå Kerberoasting- og Golden Ticket-angreb skal du have et klart billede af udstedelsen af Kerberos-servicebilletter. Når en klient vil have adgang til en tjeneste (f.eks. en SQL-server), præsenterer den sin Ticket Granting Ticket (TGT) for domænecontrollerens Ticket Granting Service (TGS). TGS udsteder en Service Ticket, der er krypteret med servicekontoens adgangskodehash. Klienten præsenterer denne billet for tjenesten, som dekrypterer den med sin egen hash for at bekræfte ægtheden. Dette design betyder, at servicebilletter krypteres med den målrettede tjenestes legitimationsoplysning — en afgørende detalje, som Kerberoasting udnytter.

Kerberoasting: Knækning af adgangskoder offline

Kerberoasting er et angreb, der udnytter, at enhver godkendt domænebruger kan anmode om en Kerberos-servicebillet til enhver tjeneste, der er registreret med et SPN (Service Principal Name). Angriberen anmoder om servicebilletter til konti med SPN'er, opsnapper de krypterede billetdata og forsøger derefter at knække servicekontoens adgangskode offline — uden yderligere interaktion med Active Directory og uden risiko for kontolåsning. Servicekonti har ofte svage adgangskoder, gamle adgangskoder fra før moderne krav til kompleksitet eller adgangskoder, der aldrig udløber, hvilket gør dem meget sårbare over for knækning offline.

# Step 1: Find accounts with SPNs (attack setup)
Get-ADUser -Filter {ServicePrincipalName -ne '$null'} -Properties ServicePrincipalName

# Step 2: Request service tickets (using Impacket GetUserSPNs.py)
# GetUserSPNs.py domain/user:password -dc-ip 192.168.1.1 -request
# Outputs $krb5tgs$ hashes ready for cracking with Hashcat

Knækning af Kerberos-billetter offline

De opsnappede servicebillethashes fra Kerberoasting krypteres som standard med RC4-HMAC (NTLM-hash) (af hensyn til kompatibilitet), som er hurtigere at knække end AES-256-Kerberosbilletter. En angriber indlæser de opsnappede $krb5tgs$23$-hashes i Hashcat eller John the Ripper til ordbogs- og brute force-angreb offline. Almindelige ordlister som RockYou kombineret med regelsæt kan knække de fleste svage servicekonto-adgangskoder på minutter til timer med en almindelig GPU. Når adgangskoden er knækket, har angriberen servicekontoens adgangskode i klartekst, som kan bruges til direkte godkendelse.

# Crack Kerberoasted hashes with Hashcat
hashcat -m 13100 kerberoast_hashes.txt rockyou.txt \
  -r best64.rule \
  --force
# Mode 13100 = Kerberos 5, etype 23 (RC4-HMAC service ticket)
# Mode 19600 = Kerberos 5, etype 17 (AES-128) - slower
# Mode 19700 = Kerberos 5, etype 18 (AES-256) - slowest

Beskyttelse mod Kerberoasting

Modforanstaltninger mod Kerberoasting retter sig mod tre områder: adgangskodens styrke — servicekonti bør have lange, tilfældige adgangskoder (25 eller flere tegn), som modstår knækning offline selv med GPU-klynger; Group Managed Service Accounts (gMSA) — Windows administrerer automatisk gMSA-adgangskoder (tilfældige værdier på 240 tegn, der udskiftes hver 30. dag), hvilket gør Kerberoasting beregningsmæssigt urealistisk; kryptering udelukkende med AES — konfigurer servicekonti til at kræve AES-256-billetter (msDS-SupportedEncryptionTypes), som knækkes eksponentielt langsommere end RC4; og registrering — opret alarmer ved usædvanligt mange TGS-anmodninger (hændelses-id 4769) for servicekonti fra ikke-standardiserede arbejdsstationer.

# Create a Group Managed Service Account (gMSA) - Kerberoasting immune
New-ADServiceAccount -Name 'svc-sql' \
  -DNSHostName 'sqlserver.domain.com' \
  -PrincipalsAllowedToRetrieveManagedPassword 'SQLServers'

# Install on the SQL server
Install-ADServiceAccount -Identity 'svc-sql'

KRBTGT-kontoen: Kerberos' vogter

KRBTGT-kontoen er en særlig indbygget Active Directory-konto, hvis adgangskodehash bruges til at signere og kryptere alle Kerberos-TGT'er i domænet. Domænecontrolleren bruger KRBTGT-hashen til at oprette TGT'er og validere indgående TGT'er. Det gør KRBTGT-hashen til den mest værdifulde enkeltstående legitimationsoplysning i et Active Directory-miljø — enhver, der har den, kan oprette vilkårlige, fuldt gyldige Kerberos-billetter til enhver bruger, herunder ikke-eksisterende brugere, med ethvert gruppemedlemskab og enhver varighed. KRBTGT-adgangskoden er typisk aldrig blevet ændret i mange organisationer, fordi ændringen kræver omhyggelig koordinering.

# Check when KRBTGT password was last changed
Get-ADUser -Identity KRBTGT -Properties PasswordLastSet | 
  Select-Object Name, PasswordLastSet
# If PasswordLastSet is years ago, the domain is vulnerable to persistent Golden Tickets

Golden Ticket-angreb: Forfalskning af TGT'er

Et Golden Ticket-angreb opretter en forfalsket, fuldt gyldig Kerberos-TGT ved hjælp af adgangskodehashen fra den kompromitterede KRBTGT-konto. Angriberen bruger Mimikatz's kerberos::golden-kommando til at generere en TGT til enhver bruger (ofte en falsk konto, der minder om Administrator) med ethvert gruppemedlemskab (typisk inklusive Domain Admins) og enhver gyldighedsperiode (ofte sat til 10 år). Denne forfalskede billet kan ikke skelnes fra en legitim billet af domænecontrolleren, fordi den er kryptografisk gyldig — den blev signeret med den ægte KRBTGT-hash. Et Golden Ticket giver fuldstændig, vedvarende og ubegrænset kontrol over domænet.

# Mimikatz Golden Ticket creation (attacker perspective - for defender awareness)
# Requires: domain name, domain SID, KRBTGT hash, target username
# mimikatz# kerberos::golden \
#   /domain:corp.example.com \
#   /sid:S-1-5-21-1234567890-1234567890-1234567890 \
#   /krbtgt:aabbccddeeff00112233445566778899 \
#   /user:GoldenTicketUser \
#   /groups:512,519 \
#   /ticket:golden.kirbi

Hvorfor Golden Tickets holder så længe

Golden Tickets er særligt farlige, fordi de fortsat er gyldige, selv efter at det oprindelige angreb er blevet opdaget og ryddet op. Det hjælper ikke at ændre den målrettede brugers adgangskode — billetten blev forfalsket og var ikke baseret på brugerens rigtige legitimationsoplysninger. Den eneste afhjælpning er at ændre KRBTGT-adgangskoden to gange (første gang for at ugyldiggøre eksisterende billetter og anden gang, fordi der til enhver tid findes to KRBTGT-nøgler til rotationsformål). Ændringer af KRBTGT-adgangskoden kræver dog omhyggelig koordinering: Hvis den ændres forkert, bryder det Kerberos-godkendelsen i hele domænet. Mange organisationer er tilbageholdende med at gennemføre denne afhjælpning, så Golden Tickets forbliver gyldige på ubestemt tid.

# KRBTGT password reset procedure (Microsoft New-KrbtgtKeys.ps1)
# Step 1: Reset KRBTGT password on primary DC
# Step 2: Wait for AD replication (typically 24-48 hours)
# Step 3: Reset KRBTGT password again to invalidate all old tickets
# Step 4: Verify Kerberos authentication working across all sites
# This invalidates ALL existing Kerberos tickets domain-wide

Silver Ticket-angreb: Tjenestespecifik forfalskning

Et Silver Ticket ligner et Golden Ticket, men har et mere begrænset anvendelsesområde. Det bruger hashen fra den målrettede servicekonto (i stedet for KRBTGT) til at forfalske en servicebillet udelukkende til den pågældende tjeneste. Med hashen fra en SQL-servers servicekonto kan en angriber f.eks. forfalske en servicebillet, der giver vedkommende enhver form for adgang til SQL-serveren. Silver Tickets er sværere at opdage end Golden Tickets, fordi de omgår domænecontrolleren fuldstændigt — den forfalskede billet går direkte fra angriberen til tjenesten uden kontakt med KDC. Afhjælpning kræver beskyttelse af servicekontoers hashes og overvågning af afvigende adgangsmønstre på følsomme tjenester.

Indhentning af KRBTGT-hashen: DCSync-angreb

Angribere indhenter KRBTGT-hashen ved hjælp af DCSync-angrebet, som misbruger Active Directory's legitime protokol til domænereplikering. Directory Replication Service (DRS) gør det muligt for domænecontrollere at synkronisere AD-data, herunder adgangskodehashes, med hinanden. En angriber med DCSync-privilegier (typisk Domain Admin, Enterprise Admin eller en konto med tilladelserne Replicating Directory Changes All) kan udgive sig for at være en domænecontroller og anmode om hashreplikering for enhver konto. Mimikatz's lsadump::dcsync-kommando udfører dette angreb udelukkende over netværket — der behøver ikke at køre kode på selve DC'en.

# DCSync to extract KRBTGT hash (attacker perspective)
# mimikatz# lsadump::dcsync /domain:corp.example.com /user:KRBTGT
# Output includes:
# Hash NTLM: <krbtgt NT hash>
# Hash SHA1: <krbtgt SHA1 hash>
# Key: <AES-256 key>

# Detection: Event ID 4662 from a non-DC source (replication event from workstation = suspicious)

Registrering af Golden- og Silver Ticket-aktivitet

Det er udfordrende, men muligt, at registrere brug af Golden Tickets ved at lede efter afvigelser i Kerberos-billetmetadata: billetter med usædvanligt lange gyldighedsperioder (rigtige billetter har en TGT-gyldighed på 10 timer, mens Golden Tickets ofte sættes til 10 år); hændelses-id 4769, hvor billettens krypteringstype er RC4 (0x17), selv om AES-256 (0x12) er standarden i domænet; kontonavne i billetter, som ikke findes i AD; og manglende hændelses-id 4768 (TGT-anmodning) før hændelses-id 4769 (anmodning om servicebillet) — Golden Tickets springer TGT-anmodningsfasen over, fordi selve TGT'en er forfalsket. En regel i Microsoft Sentinel eller Defender for Identity kan automatisk markere disse mønstre.

# Detection: Golden Ticket indicator - no corresponding TGT request
# Normal flow: Event 4768 (TGT requested) -> Event 4769 (service ticket)
# Golden Ticket: Event 4769 WITHOUT preceding 4768 from same host

# Also alert on: TGT encryption type = RC4 in AES-only environments
# Splunk: index=windows EventCode=4769 TicketEncryptionType=0x17
#   NOT [expected legacy systems]

Forebyggelse af Kerberos-baserede angreb

Et lagdelt forsvar mod Kerberos-angreb omfatter: brug gMSA til alle servicekonti for at gøre Kerberoasting urealistisk; aktivér kryptering udelukkende med AES for alle konti, især servicekonti med høj værdi, for at maksimere sværhedsgraden ved knækning; begræns DCSync-privilegier — kontrollér konti med replikeringstilladelser, og fjern dem, der ikke bør have dem; aktivér Microsoft Defender for Identity (tidligere ATA), som giver Kerberos-bevidst trusselsregistrering, herunder alarmer i realtid om Golden Ticket, Kerberoasting og DCSync; og implementér en model for opdelt administration, så en kompromitteret Tier 2-konto ikke kan bruges til at få adgang til legitimationsoplysninger på DC-niveau.

# Audit DCSync-capable accounts (these should be very few)
Get-ADUser -Filter * -Properties 'msDS-AllowedToDelegateTo' |
  Where {$_.DistinguishedName -notlike '*Domain Controllers*'}

# Check replication permission holders using PowerView:
# Get-ObjectAcl -DistinguishedName 'DC=domain,DC=com' \
#   -ResolveGUIDs | \
#   Where {$_.ActiveDirectoryRights -like '*ExtendedRight*'}

Hurtigt tjek

Test din forståelse af begreberne fra CompTIA Security+ (SY0-701) i denne lektion.

Opsummering af lektionen

I denne lektion lærte du: Kerberoasting anmoder om servicebilletter til SPN-registrerede konti og knækker dem offline — det forhindres af gMSA, stærke adgangskoder og kryptering udelukkende med AES, Golden Ticket-angreb bruger KRBTGT-hashen til at forfalske ubegrænsede TGT'er, hvilket giver vedvarende kontrol over domænet, indtil KRBTGT-adgangskoden nulstilles to gange, og DCSync-angreb replikerer KRBTGT-hashen over netværket uden at køre kode på DC'en — hvilket kræver streng kontrol af DCSync-privilegier. Dernæst undersøger vi MITRE ATT&CK-rammeværket til at kortlægge angribernes teknikker til forsvar.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Kerberoasting- og Golden Ticket-angreb” gratis?

Ja — hele teksten til “Kerberoasting- og Golden Ticket-angreb” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Kerberoasting- og Golden Ticket-angreb”?

Lær, hvordan Kerberoasting udtrækker crackbare hashes fra servicebilletter til offline-angreb, og hvordan Golden Ticket-angreb giver ubegrænset Kerberos-adgang ved hjælp af en kompromitteret KRBTGT-h… Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Kerberoasting- og Golden Ticket-angreb”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. APT-livscyklus: fra første adgang til persistence
  2. Lateral bevægelse: Pass-the-Hash og Pass-the-Ticket
  3. Kerberoasting- og Golden Ticket-angreb
  4. MITRE ATT&CK-framework til detektion og respons
← Tilbage til Cloud & IT Cert Prep