Kerberos-angrebsteknikker: Kerberoasting og Golden Ticket
Studér Kerberoasting-, Pass-the-Ticket- samt Golden Ticket- og Silver Ticket-angreb og deres kryptografiske grundlag.
Kerberos-angrebsteknikker: Kerberoasting og Golden Ticket er en gratis Cryptology Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cryptology Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cryptology Academy-kurset indeholder 4 lektioner i alt.
Kerberoasting forklaret
Kerberoasting er et angreb, hvor en angriber anmoder om Kerberos-tjenestebilletter til konti, der er registreret med SPN'er (tjenestekonti), og derefter udtrækker den krypterede del af billetterne og knækker dem offline. Enhver domænebruger kan anmode om tjenestebilletter til enhver SPN, og der kræves ingen særlige rettigheder for at udføre den indledende udtrækning.
Hvorfor tjenestekonti har svage adgangskoder
Adgangskoder til tjenestekonti angives af administratorer og ændres sjældent, så de kan bestå i årevis eller på ubestemt tid. Mange organisationer bruger svage, menneskevalgte adgangskoder til tjenestekonti i stedet for stærke, tilfældige tegnstrenge. Det gør Kerberoasting meget effektivt: Offline-knækning af en tjenestebillet lykkes ofte inden for timer eller dage.
Pass-the-Ticket-angreb
Pass-the-Ticket-angreb (PtT) indebærer, at Kerberos-billetter stjæles fra hukommelsen på et kompromitteret system og indsættes i en anden session. Da Kerberos-billetter er bærertokens, der er gyldige i hele deres levetid uanset hvor de bruges, giver stjålne billetter adgang til tjenester uden kendskab til kontoens adgangskode.
Mimikatz og LSASS-udtrækning
Mimikatz er et open source-værktøj, der kan udtrække Kerberos-billetter, NTLM-hashes og andre legitimationsoplysninger fra hukommelsen i Windows-processen LSASS (Local Security Authority Subsystem Service). Kommandoen sekurlsa::tickets dumper alle cachelagrede Kerberos-billetter, så Pass-the-Ticket-angreb kan udføres fra en kompromitteret arbejdsstation.
Golden Ticket-angreb
En Golden Ticket er en forfalsket TGT, der er oprettet ved hjælp af krbtgt-kontoens password-hash. Med krbtgt-hashen, som er indhentet via et DCSync-angreb eller en kompromittering af en domænecontroller, kan en angriber forfalske TGT'er for enhver bruger med vilkårlige gruppemedlemskaber og en vilkårlig gyldighedsperiode. Det giver vedvarende adgang til hele domænet, selv efter nulstilling af adgangskoder.
Silver Ticket-angreb
En Silver Ticket er en forfalsket tjenestebillet, der er oprettet ved hjælp af tjenestekontoens password-hash. I modsætning til en Golden Ticket kræver en Silver Ticket ikke krbtgt-hashen og valideres ikke af KDC under brug. Silver Tickets er mere begrænsede, fordi de kun gælder for én tjeneste, men de er sværere at opdage, da de ikke genererer KDC-trafik.
AS-REP-roasting
AS-REP-roasting målretter konti, hvor indstillingen "Kræv ikke Kerberos-forhåndsgodkendelse" er aktiveret. Uden forhåndsgodkendelse kan enhver angriber anmode om en AS-REP for kontoen og modtage den krypterede TGT-del, som derefter kan knækkes offline. Konti med dette flag indstillet er typisk tjenestekonti eller ældre kompatibilitetskonfigurationer.
Skeleton Key-angreb
Skadelig software af typen Skeleton Key ændrer KDC-processen i hukommelsen på en domænecontroller og indsætter en universel "skeleton"-adgangskode, der virker for alle konti, mens deres legitime adgangskoder fortsat fungerer normalt. Angrebet kræver adgang som domæneadministrator for at blive installeret, men skaber en vedvarende bagdør, der overlever de fleste detektionsmetoder.
Registrering af Kerberos-angreb
Windows-hændelses-id 4769 (anmodning om Kerberos-tjenestebillet) med krypteringstypen RC4 (0x17) angiver Kerberoasting, eftersom moderne legitime klienter bruger AES. Hændelses-id 4768 uden forhåndsgodkendelse angiver mål for AS-REP-roasting. Usædvanlige billetanmodninger til konti, der ikke tilgås regelmæssigt, er også tegn på mulig Pass-the-Ticket-aktivitet.
Forsvar: Administrerede tjenestekonti
Gruppeadministrerede tjenestekonti (gMSA'er) er det primære forsvar mod Kerberoasting. gMSA'er har tilfældigt genererede adgangskoder på 240 tegn, som Active Directory automatisk udskifter hver 30. dag. Disse adgangskoder er kryptografisk umulige at knække inden for udskiftningsperioden, hvilket gør Kerberoasting-angreb mod gMSA'er ineffektive.
Forsvar: Gruppen Protected Users
Sikkerhedsgruppen Protected Users anvender strenge Kerberos-politikker for medlemmerne: ingen NTLM-godkendelse, ingen RC4-kryptering, ingen delegering af legitimationsoplysninger og en TGT-levetid på mindst 4 timer. Hvis følsomme konti (ledere, administratorer) føjes til Protected Users, reduceres angrebsfladen for tyveri af legitimationsoplysninger og billetbaserede angreb betydeligt.
Kontrol af Kerberoasting
Hvorfor er Kerberoasting særligt effektivt mod tjenestekonti med adgangskoder, der er valgt af mennesker?
Lektionsopsummering: Kerberos-angreb
Kerberoasting knækker tjenestebilletter offline ved hjælp af svage adgangskoder til tjenestekonti. Pass-the-Ticket genbruger stjålne billetter fra hukommelsen. Golden Ticket forfalsker TGT'er ved hjælp af krbtgt-hashen. Silver Ticket forfalsker tjenestebilletter uden KDC-validering. AS-REP-roasting målretter konti uden forhåndsgodkendelse. Forsvar: gMSA'er (immune over for Kerberoasting), gruppen Protected Users, håndhævelse af udelukkende AES-kryptering og overvågning af hændelses-id 4769.
Lær Cryptology Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 67
- Lektioner
- 261
Ofte stillede spørgsmål
Er lektionen “Kerberos-angrebsteknikker: Kerberoasting og Golden Ticket” gratis?
Ja — hele teksten til “Kerberos-angrebsteknikker: Kerberoasting og Golden Ticket” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cryptology Academy-kurset, skal du opgradere til CoddyKit PRO. Cryptology Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Kerberos-angrebsteknikker: Kerberoasting og Golden Ticket”?
Studér Kerberoasting-, Pass-the-Ticket- samt Golden Ticket- og Silver Ticket-angreb og deres kryptografiske grundlag. Du øver dig i Cryptology Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cryptology Academy?
Der kræves ingen tidligere erfaring. Cryptology Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.
Hvor lang tid tager lektionen “Kerberos-angrebsteknikker: Kerberoasting og Golden Ticket”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cryptology Academy-lektion?
Ja. Alle Cryptology Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Kerberos-arkitektur og ticket-flow
- Integration af Active Directory og Kerberos
- Kerberos-angrebsteknikker: Kerberoasting og Golden Ticket
- Moderne identitet: SAML, OIDC og hybride tilgange