Kerberoasting- ja Golden Ticket -hyökkäykset
Opi, miten Kerberoasting poimii murrettavissa olevia palvelulippujen hajautusarvoja offline-murtoa varten ja miten Golden Ticket -hyökkäykset antavat rajattoman Kerberos-käytön vaarantuneen KRBTGT-hajautusarvon avulla.
Kerberoasting- ja Golden Ticket -hyökkäykset on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Kerberos-palvelulippujen arkkitehtuuri
Kerberoasting- ja Golden Ticket -hyökkäysten ymmärtämiseksi on tärkeää hahmottaa selkeästi Kerberos-palvelulippujen myöntäminen. Kun asiakas haluaa käyttää palvelua, kuten SQL-palvelinta, se esittää Ticket Granting Ticket (TGT) -lippunsa toimialueen ohjauskoneen Ticket Granting Service (TGS) -palvelulle. TGS myöntää Service Ticket -palvelulipun, joka salataan palvelutilin salasanan hashilla. Asiakas esittää tämän lipun palvelulle, joka purkaa sen salauksen oman hashinsa avulla ja varmistaa sen aitouden. Tämä rakenne tarkoittaa, että palveluliput salataan kohdepalvelun tunnistetiedolla — kyseessä on olennainen yksityiskohta, jota Kerberoasting hyödyntää.
Kerberoasting: salasanojen murtaminen offline-tilassa
Kerberoasting on hyökkäys, jossa hyödynnetään sitä, että kuka tahansa todennettu toimialueen käyttäjä voi pyytää Kerberos-palvelulipun mille tahansa palvelulle, joka on rekisteröity SPN:llä (Service Principal Name). Hyökkääjä pyytää palvelulippuja SPN-tunnuksia käyttäville tileille, kaappaa salatut lippublokit ja yrittää sitten murtaa palvelutilin salasanan offline-tilassa — ilman uutta vuorovaikutusta Active Directoryn kanssa ja ilman tilin lukkiutumisen riskiä. Palvelutileillä on usein heikkoja salasanoja, vanhoja salasanoja, jotka ovat peräisin ajalta ennen nykyisiä monimutkaisuusvaatimuksia, tai salasanoja, jotka eivät vanhene koskaan. Siksi ne ovat erittäin alttiita offline-murtamiselle.
# Step 1: Find accounts with SPNs (attack setup)
Get-ADUser -Filter {ServicePrincipalName -ne '$null'} -Properties ServicePrincipalName
# Step 2: Request service tickets (using Impacket GetUserSPNs.py)
# GetUserSPNs.py domain/user:password -dc-ip 192.168.1.1 -request
# Outputs $krb5tgs$ hashes ready for cracking with HashcatKerberos-lippujen murtaminen offline-tilassa
Kerberoastingilla kaapatut palvelulippujen hashit salataan oletusarvoisesti RC4-HMACilla (NTLM-hashilla) yhteensopivuuden vuoksi. Ne ovat nopeammin murrettavissa kuin AES-256:lla salatut Kerberos-liput. Hyökkääjä syöttää kaapatut $krb5tgs$23$-hashit Hashcatille tai John the Ripperille offline-tilassa tehtäviä sanakirja- ja brute force -hyökkäyksiä varten. Tunnetut sanalistat, kuten RockYou, yhdessä sääntökokoelmien kanssa voivat murtaa useimmat heikot palvelutilien salasanat muutamassa minuutissa tai tunnissa tavallisen kuluttajan näytönohjaimella. Kun salasana on murrettu, hyökkääjällä on palvelutilin selväkielinen salasana, jota hän voi käyttää suoraan todentautumiseen.
# Crack Kerberoasted hashes with Hashcat
hashcat -m 13100 kerberoast_hashes.txt rockyou.txt \
-r best64.rule \
--force
# Mode 13100 = Kerberos 5, etype 23 (RC4-HMAC service ticket)
# Mode 19600 = Kerberos 5, etype 17 (AES-128) - slower
# Mode 19700 = Kerberos 5, etype 18 (AES-256) - slowestSuojautuminen Kerberoastingilta
Kerberoastingin torjunta kohdistuu kolmeen alueeseen: salasanan vahvuus — palvelutileillä tulee olla pitkät ja satunnaiset salasanat (vähintään 25 merkkiä), jotka kestävät offline-murtamisen myös GPU-klustereilla; Group Managed Service Accounts (gMSA) — Windows hallinnoi gMSA-tilien salasanoja automaattisesti (240 merkkiä pitkät satunnaisarvot, jotka vaihdetaan 30 päivän välein), mikä tekee Kereroastingista laskennallisesti mahdotonta; vain AES-salaus — määritä palvelutilit vaatimaan AES-256-lippuja (msDS-SupportedEncryptionTypes), joiden murtaminen kestää eksponentiaalisesti kauemmin kuin RC4-lippujen; sekä havaitseminen — ilmoita poikkeuksellisen suuresta TGS-pyyntöjen määrästä palvelutileille, kun pyynnöt tulevat epätyypillisiltä työasemilta (tapahtumatunnus 4769).
# Create a Group Managed Service Account (gMSA) - Kerberoasting immune
New-ADServiceAccount -Name 'svc-sql' \
-DNSHostName 'sqlserver.domain.com' \
-PrincipalsAllowedToRetrieveManagedPassword 'SQLServers'
# Install on the SQL server
Install-ADServiceAccount -Identity 'svc-sql'KRBTGT-tili: Kerberosin suojelija
KRBTGT-tili on Active Directoryn erityinen sisäänrakennettu tili, jonka salasanahashia käytetään toimialueen kaikkien Kerberos-TGT-lippujen allekirjoittamiseen ja salaamiseen. Toimialueen ohjauskone käyttää KRBTGT-hashia TGT-lippujen luomiseen ja saapuvien TGT-lippujen vahvistamiseen. Tämän vuoksi KRBTGT-hash on Active Directory -ympäristön arvokkain yksittäinen tunnistetieto — sen haltija voi luoda mielivaltaisia, täysin kelvollisia Kerberos-lippuja mille tahansa käyttäjälle, myös olemattomille käyttäjille, millä tahansa ryhmäjäsenyyksillä ja millä tahansa voimassaoloajalla. KRBTGT-salasanaa ei ole monissa organisaatioissa yleensä vaihdettu koskaan, koska vaihtaminen edellyttää huolellista koordinointia.
# Check when KRBTGT password was last changed
Get-ADUser -Identity KRBTGT -Properties PasswordLastSet |
Select-Object Name, PasswordLastSet
# If PasswordLastSet is years ago, the domain is vulnerable to persistent Golden TicketsGolden Ticket -hyökkäys: TGT-lippujen väärentäminen
Golden Ticket -hyökkäyksessä luodaan väärennetty, täysin kelvollinen Kerberos-TGT vaarantuneen KRBTGT-tilin salasanahashin avulla. Hyökkääjä käyttää Mimikatzin kerberos::golden-komentoa luodakseen TGT:n mille tahansa käyttäjälle, usein tekaistulle Administrator-tyyppiselle tilille, mille tahansa ryhmäjäsenyyksille, tavallisesti myös Domain Admins -ryhmälle, ja millä tahansa voimassaoloajalla, joka asetetaan usein kymmeneksi vuodeksi. Tämä väärennetty lippu ei erotu aidosta lipusta toimialueen ohjauskoneen näkökulmasta, koska se on kryptografisesti kelvollinen — se on allekirjoitettu aidolla KRBTGT-hashilla. Golden Ticket tarjoaa täydellisen, pysyvän ja rajoittamattoman hallinnan toimialueeseen.
# Mimikatz Golden Ticket creation (attacker perspective - for defender awareness)
# Requires: domain name, domain SID, KRBTGT hash, target username
# mimikatz# kerberos::golden \
# /domain:corp.example.com \
# /sid:S-1-5-21-1234567890-1234567890-1234567890 \
# /krbtgt:aabbccddeeff00112233445566778899 \
# /user:GoldenTicketUser \
# /groups:512,519 \
# /ticket:golden.kirbiMiksi Golden Ticketit säilyvät niin pitkään
Golden Ticketit ovat erityisen vaarallisia, koska ne säilyvät voimassa senkin jälkeen, kun alkuperäinen hyökkäys on havaittu ja torjuttu. Kohteena olevan käyttäjän salasanan vaihtaminen ei auta — lippu on väärennetty, eikä se perustu käyttäjän oikeisiin tunnistetietoihin. Ainoa korjaustoimi on KRBTGT-salasanan vaihtaminen kahdesti: ensimmäinen vaihto mitätöi nykyiset liput ja toinen tarvitaan, koska käytössä on aina kaksi KRBTGT-avainta avainten kierrättämistä varten. KRBTGT-salasanan vaihtaminen edellyttää kuitenkin huolellista koordinointia: väärin tehtynä se rikkoo Kerberos-todennuksen koko toimialueella. Monet organisaatiot eivät halua toteuttaa tätä korjaustoimea, joten Golden Ticketit jäävät voimaan määräämättömäksi ajaksi.
# KRBTGT password reset procedure (Microsoft New-KrbtgtKeys.ps1)
# Step 1: Reset KRBTGT password on primary DC
# Step 2: Wait for AD replication (typically 24-48 hours)
# Step 3: Reset KRBTGT password again to invalidate all old tickets
# Step 4: Verify Kerberos authentication working across all sites
# This invalidates ALL existing Kerberos tickets domain-wideSilver Ticket -hyökkäys: palvelukohtainen väärentäminen
Silver Ticket muistuttaa Golden Ticketiä, mutta sen vaikutusalue on rajatumpi. Siinä käytetään kohdepalvelun palvelutilin hashia KRBTGT:n sijaan ja väärennetään palvelulippu ainoastaan kyseistä palvelua varten. Jos hyökkääjällä on esimerkiksi SQL-palvelimen palvelutilin hash, hän voi väärentää palvelulipun, joka antaa hänelle minkä tahansa käyttöoikeuden kyseiseen SQL-palvelimeen. Silver Ticketeitä on vaikeampi havaita kuin Golden Ticketeitä, koska ne ohittavat toimialueen ohjauskoneen kokonaan — väärennetty lippu siirtyy suoraan hyökkääjältä palvelulle ilman yhteydenottoa KDC:hen. Torjunta edellyttää palvelutilien hashien suojaamista ja arkaluonteisten palvelujen poikkeavien käyttömallien valvontaa.
KRBTGT-hashin hankkiminen: DCSync-hyökkäys
Hyökkääjät hankkivat KRBTGT-hashin käyttämällä DCSync-hyökkäystä, jossa hyödynnetään Active Directoryn laillista toimialueen replikointiprotokollaa. Directory Replication Service (DRS) mahdollistaa AD-tietojen, kuten salasanahashien, synkronoinnin toimialueen ohjauskoneiden välillä. Hyökkääjä, jolla on DCSync-oikeudet (yleensä Domain Admin, Enterprise Admin tai mikä tahansa tili, jolla on Replicating Directory Changes All -käyttöoikeus), voi esiintyä toimialueen ohjauskoneena ja pyytää minkä tahansa tilin hashien replikointia. Mimikatzin lsadump::dcsync-komento suorittaa hyökkäyksen kokonaan verkon yli — toimialueen ohjauskoneessa ei tarvitse suorittaa koodia.
# DCSync to extract KRBTGT hash (attacker perspective)
# mimikatz# lsadump::dcsync /domain:corp.example.com /user:KRBTGT
# Output includes:
# Hash NTLM: <krbtgt NT hash>
# Hash SHA1: <krbtgt SHA1 hash>
# Key: <AES-256 key>
# Detection: Event ID 4662 from a non-DC source (replication event from workstation = suspicious)Golden Ticket- ja Silver Ticket -toiminnan havaitseminen
Golden Ticketien käyttöä on vaikea havaita, mutta se on mahdollista etsimällä poikkeamia Kerberos-lippujen metatiedoista: epätavallisen pitkään voimassa olevia lippuja (oikeat TGT-liput ovat voimassa 10 tuntia, kun taas Golden Ticketit asetetaan usein voimassa oleviksi 10 vuodeksi); tapahtumatunnuksen 4769 tapahtumia, joissa lipun salaustyyppi on RC4 (0x17), vaikka toimialueen oletus on AES-256 (0x12); lippujen tilinimiä, joita ei ole AD:ssä; sekä puuttuvaa tapahtumatunnusta 4768 (TGT-pyyntö) ennen tapahtumatunnusta 4769 (palvelulippupyyntö) — Golden Ticketit ohittavat TGT-pyynnön vaiheen, koska TGT on itsessään väärennetty. Microsoft Sentinelin tai Defender for Identityn säännöllä nämä mallit voidaan tunnistaa automaattisesti.
# Detection: Golden Ticket indicator - no corresponding TGT request
# Normal flow: Event 4768 (TGT requested) -> Event 4769 (service ticket)
# Golden Ticket: Event 4769 WITHOUT preceding 4768 from same host
# Also alert on: TGT encryption type = RC4 in AES-only environments
# Splunk: index=windows EventCode=4769 TicketEncryptionType=0x17
# NOT [expected legacy systems]Kerberos-pohjaisten hyökkäysten estäminen
Kerberos-hyökkäyksiä vastaan tarvitaan kerroksittainen puolustus: käyttäkää gMSA-tilejä kaikissa palvelutileissä, jotta Kerberoastingista tulee käytännössä mahdotonta; ottakaa vain AES-salaus käyttöön kaikilla tileillä, erityisesti arvokkailla palvelutileillä, jotta murtamisen vaikeus kasvaa mahdollisimman suureksi; rajoittakaa DCSync-oikeuksia — tarkastakaa replikointioikeudet omaavat tilit ja poistakaa oikeudet tileiltä, joilla niitä ei pitäisi olla; ottakaa Microsoft Defender for Identity käyttöön (aiemmin ATA), sillä se tarjoaa Kerberos-tietoisen uhkien havaitsemisen ja reaaliaikaiset ilmoitukset Golden Ticket-, Kerberoasting- ja DCSync-hyökkäyksistä; sekä ottakaa käyttöön porrastettu hallintamalli, jotta vaarantunutta Tier 2 -tiliä ei voida käyttää toimialueen ohjauskoneiden tason tunnistetietojen saavuttamiseen.
# Audit DCSync-capable accounts (these should be very few)
Get-ADUser -Filter * -Properties 'msDS-AllowedToDelegateTo' |
Where {$_.DistinguishedName -notlike '*Domain Controllers*'}
# Check replication permission holders using PowerView:
# Get-ObjectAcl -DistinguishedName 'DC=domain,DC=com' \
# -ResolveGUIDs | \
# Where {$_.ActiveDirectoryRights -like '*ExtendedRight*'}Pikatarkistus
Testaa, miten hyvin ymmärrät tämän oppitunnin CompTIA Security+ (SY0-701) -käsitteet.
Oppitunnin yhteenveto
Tässä oppitunnissa opitte seuraavaa: Kerberoastingissa pyydetään palvelulippuja SPN-tunnuksia käyttäville tileille ja murretaan ne offline-tilassa — hyökkäystä torjutaan gMSA-tileillä, vahvoilla salasanoilla ja vain AES-salausta käyttämällä; Golden Ticket -hyökkäyksissä KRBTGT-hashia käytetään rajattomien TGT-lippujen väärentämiseen, mikä antaa pysyvän hallinnan toimialueeseen ja jatkuu, kunnes KRBTGT-salasana vaihdetaan kahdesti; ja DCSync-hyökkäyksissä KRBTGT-hash replikoidaan verkon yli ilman koodin suorittamista toimialueen ohjauskoneessa — siksi DCSync-oikeuksia on tarkasteltava tiukasti. Seuraavaksi tutustumme MITRE ATT&CK -viitekehykseen, jonka avulla hyökkääjien tekniikoita yhdistetään puolustuskeinoihin.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Kerberoasting- ja Golden Ticket -hyökkäykset” ilmainen?
Kyllä – oppitunnin ”Kerberoasting- ja Golden Ticket -hyökkäykset” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Kerberoasting- ja Golden Ticket -hyökkäykset”?
Opi, miten Kerberoasting poimii murrettavissa olevia palvelulippujen hajautusarvoja offline-murtoa varten ja miten Golden Ticket -hyökkäykset antavat rajattoman Kerberos-käytön vaarantuneen KRBTGT-ha… Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.
Kuinka kauan ”Kerberoasting- ja Golden Ticket -hyökkäykset”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- APT:n elinkaari: alkuperäisestä pääsystä pysyvyyteen
- Sivuttaisliike: Pass-the-Hash ja Pass-the-Ticket
- Kerberoasting- ja Golden Ticket -hyökkäykset
- MITRE ATT&CK -kehys tunnistamiseen ja reagointiin