Kerberoasting
Crackear tickets de servicio
Kerberoasting es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Qué es Kerberoasting?
Kerberoasting es un ataque dirigido a cuentas de servicio en Active Directory. Cualquier usuario de dominio autenticado puede solicitar un ticket de servicio para una cuenta que tenga un Service Principal Name (SPN).
Parte de ese ticket se cifra con el hash de la contraseña de la cuenta de servicio, por lo que el atacante puede descifrarlo sin conexión sin interactuar con la cuenta.
Por qué funciona
Cuando un usuario solicita un ticket de servicio (TGS), el KDC cifra parte de este con el hash NTLM de la contraseña de la cuenta de servicio.
Como cualquier usuario del dominio puede solicitar este ticket y no se necesitan privilegios especiales, el atacante simplemente recopila tickets y los descifra tranquilamente en su propio equipo.
Búsqueda de cuentas con SPN
Primero, enumere las cuentas que tienen SPN configurados. Normalmente son cuentas de servicio que ejecutan SQL, servicios web u otros servicios.
Las cuentas de usuario (no las cuentas de máquina) con SPN son objetivos ideales, porque sus contraseñas suelen establecerlas personas y rara vez se cambian.
# PowerView
Get-DomainUser -SPN | select samaccountname,serviceprincipalnameSolicitud de tickets con Rubeus
Rubeus es una herramienta popular escrita en C# para abusar de Kerberos. El comando kerberoast solicita tickets TGS para cuentas con SPN y los muestra en un formato susceptible de descifrado.
Este paso es discreto: parece tráfico normal de Kerberos procedente de un usuario legítimo.
Rubeus.exe kerberoast /outfile:hashes.txtSolicitud de tickets con Impacket
Desde Linux, Impacket realiza el mismo ataque de forma remota mediante credenciales de dominio válidas, utilizando GetUserSPNs.py.
Esto resulta útil durante operaciones externas o de brecha asumida en las que ya dispone de un conjunto de credenciales con pocos privilegios.
GetUserSPNs.py corp.local/lowuser:Password1 -dc-ip 10.0.0.10 -requestEl formato del hash
El ticket capturado se guarda en un formato que Hashcat reconoce como el modo 13100 (Kerberos 5 TGS-REP etype 23, RC4).
Cada hash comienza con $krb5tgs$23$, seguido del SPN, la cuenta y el blob cifrado. Esto es lo que debe proporcionar a su herramienta de descifrado.
$krb5tgs$23$*svc_sql$CORP.LOCAL$MSSQL/...*$a1b2c3...Cracking con Hashcat
El cracking offline utiliza una lista de palabras (a menudo con reglas) contra los hashes capturados. Como los tickets RC4 se prueban rápidamente, las contraseñas débiles de los servicios caen enseguida.
Por eso, las contraseñas de las cuentas de servicio deben ser largas y aleatorias, e idealmente deben gestionarse mediante Group Managed Service Accounts (gMSA).
hashcat -m 13100 hashes.txt rockyou.txt -r best64.ruleLos tipos de cifrado importan
Si la cuenta admite RC4 (etype 23), el cracking es rápido. Si solo permite AES (etype 17/18), el cracking es mucho más lento, aunque sigue siendo posible (modos 19600/19700 de Hashcat).
Los atacantes incluso pueden degradar el tipo de cifrado solicitado para forzar el uso de un ticket RC4 más débil.
Detección y defensa
Los defensores vigilan volúmenes inusuales de solicitudes TGS, especialmente de tickets RC4 (ID de evento 4769). Entre las medidas de mitigación se incluyen:
- Contraseñas largas y aleatorias para las cuentas de servicio (25 caracteres o más).
- Usar cuentas gMSA con rotación automática.
- Deshabilitar RC4 y exigir AES.
¿Por qué las cuentas de servicio?
Las cuentas de servicio resultan atractivas porque con frecuencia son miembros de grupos privilegiados, tienen contraseñas obsoletas y no están vinculadas a una única persona que pudiera detectar anomalías.
Crackear una de ellas puede permitirle obtener Domain Admin si la cuenta de servicio tenía privilegios excesivos asignados de forma negligente.
Su lugar en un ataque
El Kerberoasting suele realizarse poco después de obtener cualquier punto de apoyo en el dominio. Es una enumeración de bajo ruido combinada con cracking offline, por lo que rara vez activa alertas.
Una cuenta de servicio crackeada suele proporcionar movimiento lateral o escalada de privilegios, por lo que es una técnica habitual en pentests internos y operaciones de red team.
Comprobación rápida
Recuerde el requisito fundamental del Kerberoasting.
Resumen
Ahora comprende el Kerberoasting:
- Cualquier usuario del dominio puede solicitar tickets TGS para cuentas con SPN.
- Los tickets se cifran con el hash de la cuenta de servicio y se crackean offline.
- Herramientas: Rubeus, Impacket GetUserSPNs.py, crackeados con el modo 13100 de Hashcat.
- Defiéndase usando contraseñas largas, gMSA y cifrado exclusivo AES.
A continuación reutilizará credenciales directamente mediante Pass-the-Hash.
Aprende Ethical Hacking Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 31
- Lecciones
- 111
Preguntas frecuentes
¿La lección «Kerberoasting» es gratis?
Sí — el texto completo de «Kerberoasting» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Kerberoasting»?
Crackear tickets de servicio Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Ethical Hacking Academy?
No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Kerberoasting»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?
Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Fundamentos de AD
- Kerberoasting
- Pass-the-Hash
- BloodHound