0Pricing
Cyber Security Academy · Lección

Kerberos y Kerberoasting

Rompa los tickets de cuentas de servicio.

Kerberos y Kerberoasting es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Kerberos de un vistazo

Kerberos es un protocolo de autenticación basado en tickets. En lugar de enviar contraseñas, los clientes presentan tickets criptográficos emitidos por el Centro de distribución de claves (KDC), que se ejecuta en todos los controladores de dominio.

  • El servidor de autenticación (AS) emite un Ticket Granting Ticket (TGT).
  • El servidor de concesión de tickets (TGS) emite tickets de servicio.
  • Los servicios validan los tickets sin ponerse en contacto con el DC.

Los tres intercambios

Kerberos tiene tres intercambios de mensajes. Comprenderlos revela dónde encajan los ataques.

  • AS-REQ / AS-REP: el cliente demuestra su identidad (preautenticación) y obtiene un TGT cifrado con la clave de krbtgt.
  • TGS-REQ / TGS-REP: el cliente presenta el TGT para solicitar un ticket de servicio (TGS).
  • AP-REQ / AP-REP: el cliente presenta el TGS al servicio.

AS-REP roasting ataca el primer intercambio; Kerberoasting ataca el segundo.

Nombres principales de servicio

Un nombre principal de servicio (SPN) asocia una instancia de servicio con la cuenta que la ejecuta. Al solicitar un TGS para un SPN, el ticket resultante se cifra parcialmente con el hash de la contraseña de la cuenta de servicio.

Esta es la clave de Kerberoasting: cualquier usuario autenticado puede solicitar tickets para cuentas de servicio y después intentar descifrarlos sin conexión para recuperar la contraseña en texto claro.

# Find accounts with SPNs set
Get-DomainUser -SPN | select samaccountname,serviceprincipalname

Flujo de trabajo de Kerberoasting

Kerberoasting genera poco ruido porque solicitar un TGS es un comportamiento normal. Los pasos del ataque son:

  • Enumere las cuentas de usuario que tienen SPN.
  • Solicite tickets TGS para esos SPN.
  • Extraiga los bloques de datos de los tickets cifrados.
  • Intente descifrarlos sin conexión utilizando una lista de palabras; durante el descifrado no es necesario interactuar con el DC.
# Rubeus: request and dump kerberoastable hashes
Rubeus.exe kerberoast /outfile:hashes.txt

# Impacket from Linux
GetUserSPNs.py domain/user:pass -dc-ip 10.0.0.10 -request

Descifrado de tickets

El ticket capturado utiliza la contraseña de la cuenta de servicio como clave. El descifrado sin conexión prueba contraseñas candidatas hasta encontrar una que descifre correctamente el ticket.

Las cuentas de servicio suelen tener contraseñas débiles que nunca se rotan, por lo que sus contraseñas se pueden descifrar rápidamente.

# Hashcat mode 13100 = Kerberos 5 TGS-REP etype 23 (RC4)
hashcat -m 13100 hashes.txt rockyou.txt

# etype 18 (AES256) uses mode 19700
hashcat -m 19700 hashes_aes.txt rockyou.txt

Los tipos de cifrado importan

El cifrado utilizado para el ticket afecta a la velocidad de descifrado.

  • RC4 (etype 23) se descifra rápidamente y es una señal de alerta si aún está permitido.
  • AES (etype 17/18) es mucho más lento de forzar mediante fuerza bruta.
  • Los atacantes pueden degradar las solicitudes a RC4 mediante el abuso de /tgtdeleg o msDS-SupportedEncryptionTypes.

Los defensores deben deshabilitar RC4 en todo el dominio y exigir AES.

AS-REP roasting

Un ataque relacionado se dirige a las cuentas que tienen deshabilitada la preautenticación de Kerberos (DONT_REQ_PREAUTH). Sin preautenticación, el AS-REP contiene datos cifrados con el hash de la contraseña del usuario, que pueden obtenerse sin ninguna credencial.

# Rubeus AS-REP roast
Rubeus.exe asreproast /format:hashcat /outfile:asrep.txt

# Hashcat mode 18200
hashcat -m 18200 asrep.txt rockyou.txt

Por qué funciona con tanta frecuencia

Kerberoasting tiene éxito debido a debilidades estructurales, no a fallos del protocolo.

  • Por diseño, cualquier entidad autenticada puede solicitar cualquier ticket de servicio.
  • Las cuentas de servicio suelen configurarse una sola vez con una contraseña débil que nunca se rota.
  • Muchas se ejecutan con privilegios elevados (por ejemplo, cuentas de servicio de SQL en Domain Admins).
  • El descifrado se realiza completamente sin conexión, por lo que el bloqueo de cuentas nunca se activa.

Estrategias de detección

Los defensores pueden detectar el roasting mediante la telemetría de las solicitudes TGS.

  • Supervise el evento 4769 para detectar solicitudes de tickets RC4 (0x17), especialmente si se producen en ráfagas desde una misma cuenta.
  • Genere una alerta cuando una sola entidad solicite muchos SPN distintos en poco tiempo.
  • Implemente cuentas SPN señuelo que ningún servicio legítimo utilice; cualquier solicitud será maliciosa.

Refuerzo de las cuentas de servicio

La solución duradera consiste en eliminar las condiciones que hacen que los tickets se puedan descifrar.

  • Utilice cuentas de servicio administradas por grupo (gMSA) con contraseñas de 120 caracteres o más que se roten automáticamente.
  • Exija contraseñas largas y complejas en las cuentas de servicio clásicas que aún se utilicen.
  • Deshabilite RC4 y exija tipos de cifrado AES.
  • Elimine los SPN innecesarios y aplique el principio de mínimo privilegio a las cuentas.

Actuar éticamente

Durante las pruebas autorizadas, descifre tickets en un entorno aislado y no extraiga nunca credenciales en texto plano fuera del alcance del encargo. Informe de qué cuentas se descifraron y con qué rapidez, para que el cliente pueda priorizar la migración a gMSA.

Trate las contraseñas descifradas como información confidencial: almacénelas cifradas y elimínelas después de informar.

Comprobación rápida

Confirme que comprende el funcionamiento de Kerberoasting.

Resumen

Ha aprendido cómo Kerberos emite tickets y cómo se abusa de ese mecanismo.

  • Los tickets de SPN están cifrados con los hashes de las cuentas de servicio, lo que permite crackearlos sin conexión.
  • Los tickets RC4 se crackean rápido; AES y gMSA son las defensas.
  • AS-REP roasting no necesita credenciales cuando la preautenticación está deshabilitada.
  • Los SPN señuelo y la monitorización de RC4 en el evento 4769 detectan el ataque.

A continuación veremos cómo reutilizar credenciales robadas mediante Pass-the-Hash y Pass-the-Ticket.

Preguntas frecuentes

¿La lección «Kerberos y Kerberoasting» es gratis?

Sí — el texto completo de «Kerberos y Kerberoasting» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Kerberos y Kerberoasting»?

Rompa los tickets de cuentas de servicio. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Kerberos y Kerberoasting»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Superficie de ataque de Active Directory
  2. Kerberos y Kerberoasting
  3. Pass-the-Hash y Pass-the-Ticket
  4. Escalada de privilegios y dominio del dominio
← Volver a Cyber Security Academy