Ethical Hacking Academy · Lektion

Kerberoasting

Crack servicetickets

Lektion 2 af 413 trin

Kerberoasting er en gratis Ethical Hacking Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Ethical Hacking Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.

Hvad er Kerberoasting?

Kerberoasting er et angreb, der retter sig mod tjenestekonti i Active Directory. Enhver godkendt domænebruger kan anmode om en tjenestebillet til en konto, der har et Service Principal Name (SPN).

En del af denne billet er krypteret med tjenestekontoens adgangskodehash, så angriberen kan knække den offline uden nogensinde at røre kontoen.

Hvorfor virker det?

Når en bruger anmoder om en tjenestebillet (TGS), krypterer KDC'en en del af den med NTLM-hashen for tjenestekontoens adgangskode.

Fordi enhver domænebruger kan anmode om denne billet, og fordi der ikke kræves særlige privilegier, indsamler angriberen ganske enkelt billetter og knækker dem i ro og mag på sin egen maskine.

Find SPN-konti

Først skal du opregne konti, hvor SPN'er er angivet. Det er normalt tjenestekonti, der kører SQL-, web- eller andre tjenester.

Brugerkonti (ikke maskinkonti) med SPN'er er ideelle mål, fordi deres adgangskoder ofte angives af mennesker og sjældent udskiftes.

# PowerView
Get-DomainUser -SPN | select samaccountname,serviceprincipalname

Anmod om billetter med Rubeus

Rubeus er et populært C#-værktøj til misbrug af Kerberos. Kommandoen kerberoast anmoder om TGS-billetter for SPN-konti og sender dem ud i et format, der kan knækkes.

Dette trin er diskret: Det ligner normal Kerberos-trafik fra en legitim bruger.

Rubeus.exe kerberoast /outfile:hashes.txt

Anmod om billetter med Impacket

Fra Linux udfører Impackets GetUserSPNs.py det samme angreb eksternt ved hjælp af gyldige domænelegitimationsoplysninger.

Det er praktisk under eksterne opgaver eller opgaver med antaget kompromittering, hvor du allerede har ét sæt legitimationsoplysninger med få privilegier.

GetUserSPNs.py corp.local/lowuser:Password1 -dc-ip 10.0.0.10 -request

Hash-formatet

Den opfangede billet gemmes i et format, som Hashcat genkender som tilstand 13100 (Kerberos 5 TGS-REP etype 23, RC4).

Hver hash begynder med $krb5tgs$23$ efterfulgt af SPN, konto og den krypterede blob. Det er dette, du giver til dit knækningsværktøj.

$krb5tgs$23$*svc_sql$CORP.LOCAL$MSSQL/...*$a1b2c3...

Knækning med Hashcat

Offlineknækning bruger en ordliste, ofte sammen med regler, mod de indsamlede hashes. Fordi RC4-billetter er hurtige at teste, bliver svage adgangskoder til tjenester hurtigt knækket.

Derfor bør adgangskoder til tjenestekonti være lange og tilfældige og helst administreres af Group Managed Service Accounts (gMSA).

hashcat -m 13100 hashes.txt rockyou.txt -r best64.rule

Krypteringstyper betyder noget

Hvis kontoen understøtter RC4 (etype 23), går knækningen hurtigt. Hvis den kun tillader AES (etype 17/18), går knækningen langt langsommere, men den er stadig mulig (Hashcat-tilstandene 19600/19700).

Angribere kan endda nedgradere den ønskede krypteringstype for at tvinge en svagere RC4-billet frem.

Registrering og forsvar

Forsvarere holder øje med usædvanligt mange TGS-anmodninger, især efter RC4-billetter (hændelses-id 4769). Modforanstaltninger omfatter:

  • Lange, tilfældige adgangskoder til tjenestekonti (25+ tegn).
  • Brug af gMSA-konti med automatisk rotation.
  • Deaktivering af RC4 og håndhævelse af AES.

Hvorfor tjenestekonti?

Tjenestekonti er attraktive, fordi de ofte er medlemmer af privilegerede grupper, har forældede adgangskoder og ikke er knyttet til et bestemt menneske, som ville lægge mærke til uregelmæssigheder.

Hvis du knækker en sådan konto, kan du få Domain Admin-rettigheder, hvis tjenestekontoen uforsigtigt har fået for mange privilegier.

Hvor passer det ind i et angreb?

Kerberoasting udføres normalt kort efter, at du har fået fodfæste i et domæne. Det er støjsvag opregning efterfulgt af offlineknækning, så det udløser sjældent alarmer.

En knækket tjenestekonto giver ofte lateral bevægelse eller privilegieeskalering, hvilket gør teknikken til en fast del af interne pentests og red team-opgaver.

Hurtigt tjek

Husk det grundlæggende krav til Kerberoasting.

Opsummering

Du forstår nu Kerberoasting:

  • Enhver domænebruger kan anmode om TGS-billetter til SPN-konti.
  • Billetter krypteres med tjenestekontoens hash og knækkes offline.
  • Værktøjer: Rubeus, Impacket GetUserSPNs.py, knækning med Hashcat mode 13100.
  • Forsvar dig med lange adgangskoder, gMSA og kryptering, der kun bruger AES.

Nu skal du genbruge legitimationsoplysninger direkte med Pass-the-Hash.

Gratis at komme i gang

Lær Ethical Hacking Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
31
Lektioner
111

Ofte stillede spørgsmål

Er lektionen “Kerberoasting” gratis?

Ja — hele teksten til “Kerberoasting” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Ethical Hacking Academy-kurset, skal du opgradere til CoddyKit PRO. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Kerberoasting”?

Crack servicetickets Du øver dig i Ethical Hacking Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Ethical Hacking Academy?

Der kræves ingen tidligere erfaring. Ethical Hacking Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Kerberoasting”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Ethical Hacking Academy-lektion?

Ja. Alle Ethical Hacking Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Grundlæggende AD
  2. Kerberoasting
  3. Pass-the-Hash
  4. BloodHound
← Tilbage til Ethical Hacking Academy