Kerberoasting
Diensttickets knacken
Kerberoasting ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist Kerberoasting?
Kerberoasting ist ein Angriff auf Dienstkonten in Active Directory. Jeder authentifizierte Domänenbenutzer kann ein Serviceticket für ein Konto anfordern, dem ein Service Principal Name (SPN) zugewiesen ist.
Ein Teil dieses Tickets wird mit dem Passwort-Hash des Dienstkontos verschlüsselt, sodass der Angreifer es offline knacken kann, ohne das Konto selbst zu berühren.
Warum es funktioniert
Wenn ein Benutzer ein Serviceticket (TGS) anfordert, verschlüsselt das KDC einen Teil davon mit dem NTLM-Hash des Passworts des Dienstkontos.
Da jeder Domänenbenutzer dieses Ticket anfordern kann und keine besonderen Berechtigungen erforderlich sind, sammelt der Angreifer einfach Tickets und knackt sie in Ruhe auf dem eigenen Rechner.
SPN-Konten finden
Ermitteln Sie zunächst Konten, für die SPNs festgelegt sind. Dabei handelt es sich meist um Dienstkonten, unter denen SQL-, Web- oder andere Dienste ausgeführt werden.
Benutzerkonten (keine Computerkonten) mit SPNs sind ideale Ziele, da ihre Passwörter häufig von Menschen festgelegt und selten geändert werden.
# PowerView
Get-DomainUser -SPN | select samaccountname,serviceprincipalnameTickets mit Rubeus anfordern
Rubeus ist ein beliebtes C#-Tool für den Missbrauch von Kerberos. Der Befehl kerberoast fordert TGS-Tickets für SPN-Konten an und gibt sie in einem knackbar formatierten Format aus.
Dieser Schritt ist unauffällig: Er sieht wie normaler Kerberos-Datenverkehr eines legitimen Benutzers aus.
Rubeus.exe kerberoast /outfile:hashes.txtTickets mit Impacket anfordern
Unter Linux führt Impacket mit GetUserSPNs.py denselben Angriff remote und unter Verwendung gültiger Domänenzugangsdaten durch.
Das ist bei externen Aufträgen oder Assume-Breach-Szenarien praktisch, wenn Sie bereits über einen Satz Zugangsdaten mit geringen Rechten verfügen.
GetUserSPNs.py corp.local/lowuser:Password1 -dc-ip 10.0.0.10 -requestDas Hash-Format
Das erfasste Ticket wird in einem Format gespeichert, das Hashcat als Modus 13100 erkennt (Kerberos 5 TGS-REP etype 23, RC4).
Jeder Hash beginnt mit $krb5tgs$23$, gefolgt von SPN, Konto und verschlüsseltem Blob. Diese Daten übergeben Sie an Ihr Cracking-Tool.
$krb5tgs$23$*svc_sql$CORP.LOCAL$MSSQL/...*$a1b2c3...Cracken mit Hashcat
Beim Offline-Cracking wird eine Wortliste (oft mit Regeln) auf die erfassten Hashes angewendet. Da sich RC4-Tickets schnell testen lassen, werden schwache Passwörter von Diensten schnell geknackt.
Deshalb sollten Passwörter von Dienstkonten lang und zufällig sein und idealerweise durch Group Managed Service Accounts (gMSA) verwaltet werden.
hashcat -m 13100 hashes.txt rockyou.txt -r best64.ruleVerschlüsselungstypen sind entscheidend
Wenn das Konto RC4 (Etype 23) unterstützt, geht das Cracken schnell. Wenn es nur AES (Etype 17/18) zulässt, ist das Cracken deutlich langsamer, aber weiterhin möglich (Hashcat-Modi 19600/19700).
Angreifer können den angeforderten Verschlüsselungstyp sogar herabstufen, um das schwächere RC4-Ticket zu erzwingen.
Erkennung und Abwehr
Verteidiger achten auf ungewöhnlich viele TGS-Anfragen, insbesondere auf RC4-Tickets (Ereignis-ID 4769). Zu den Gegenmaßnahmen gehören:
- Lange, zufällige Passwörter für Dienstkonten (25 oder mehr Zeichen).
- Die Verwendung von gMSA-Konten mit automatischer Rotation.
- RC4 deaktivieren und AES erzwingen.
Warum Dienstkonten?
Dienstkonten sind attraktiv, weil sie häufig Mitglied in privilegierten Gruppen sind, veraltete Passwörter haben und keiner einzelnen Person zugeordnet sind, die Anomalien bemerken würde.
Wenn ein Dienstkonto leichtfertig mit zu vielen Berechtigungen ausgestattet wurde, kann das Cracken seines Passworts Ihnen Domain Admin verschaffen.
Einordnung in einen Angriff
Kerberoasting wird normalerweise kurz nach dem Erlangen eines beliebigen Zugangs zur Domäne durchgeführt. Es besteht aus geräuscharmer Enumeration und Offline-Cracking und löst daher nur selten Alarme aus.
Ein geknacktes Dienstkonto ermöglicht häufig laterale Bewegungen oder eine Rechteausweitung und gehört deshalb zum Standardrepertoire interner Pentests und Red-Team-Einsätze.
Kurze Überprüfung
Rufen Sie die grundlegende Voraussetzung für Kerberoasting ab.
Zusammenfassung
Sie verstehen nun Kerberoasting:
- Jeder Domänenbenutzer kann TGS-Tickets für Konten mit SPNs anfordern.
- Tickets werden mit dem Hash des Dienstkontos verschlüsselt und offline geknackt.
- Tools: Rubeus, Impacket GetUserSPNs.py, geknackt mit Hashcat mode 13100.
- Schützen Sie sich mit langen Passwörtern, gMSA und einer reinen AES-Verschlüsselung.
Als Nächstes verwenden Sie Zugangsdaten direkt per Pass-the-Hash wieder.
Häufig gestellte Fragen
Ist die Lektion „Kerberoasting“ kostenlos?
Ja — der vollständige Text von „Kerberoasting“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Kerberoasting“?
Diensttickets knacken Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?
Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Kerberoasting“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?
Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- AD-Grundlagen
- Kerberoasting
- Pass-the-Hash
- BloodHound