0Pricing
Ethical Hacking Academy · Leçon

Kerberoasting

Craquer les tickets de service

Kerberoasting est une leçon Ethical Hacking Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ethical Hacking Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Qu’est-ce que le Kerberoasting ?

Le Kerberoasting est une attaque qui cible les comptes de service dans Active Directory. Tout utilisateur de domaine authentifié peut demander un ticket de service pour un compte qui possède un nom principal de service (SPN).

Une partie de ce ticket est chiffrée avec le condensat du mot de passe du compte de service ; l’attaquant peut donc le casser hors ligne sans jamais toucher au compte.

Pourquoi cela fonctionne

Lorsqu’un utilisateur demande un ticket de service (TGS), le KDC en chiffre une partie avec le condensat NTLM du mot de passe du compte de service.

Comme tout utilisateur de domaine peut demander ce ticket et qu’aucun privilège particulier n’est nécessaire, l’attaquant collecte simplement les tickets et les casse à loisir sur sa propre machine.

Trouver les comptes avec SPN

Commencez par énumérer les comptes auxquels des SPN sont associés. Il s’agit généralement de comptes de service exécutant des services SQL, web ou autres.

Les comptes utilisateur (et non les comptes machine) avec des SPN sont des cibles idéales, car leurs mots de passe sont souvent définis par des personnes et rarement renouvelés.

# PowerView
Get-DomainUser -SPN | select samaccountname,serviceprincipalname

Demander des tickets avec Rubeus

Rubeus est un outil C# populaire pour exploiter Kerberos. La commande kerberoast demande des tickets TGS pour les comptes associés à des SPN et les produit dans un format pouvant être cassé.

Cette étape est discrète : elle ressemble à un trafic Kerberos normal provenant d’un utilisateur légitime.

Rubeus.exe kerberoast /outfile:hashes.txt

Demander des tickets avec Impacket

Sous Linux, Impacket et son outil GetUserSPNs.py effectuent la même attaque à distance au moyen d’identifiants de domaine valides.

C’est pratique lors d’interventions externes ou en situation de compromission présumée, lorsque vous disposez déjà d’un jeu d’identifiants peu privilégiés.

GetUserSPNs.py corp.local/lowuser:Password1 -dc-ip 10.0.0.10 -request

Le format du condensat

Le ticket capturé est enregistré dans un format que Hashcat reconnaît comme le mode 13100 (Kerberos 5 TGS-REP etype 23, RC4).

Chaque condensat commence par $krb5tgs$23$, suivi du SPN, du compte et de l’objet binaire chiffré. C’est ce que vous fournissez à votre outil de cassage.

$krb5tgs$23$*svc_sql$CORP.LOCAL$MSSQL/...*$a1b2c3...

Craquage avec Hashcat

Le craquage hors ligne utilise une liste de mots (souvent avec des règles) contre les hachages capturés. Comme les tickets RC4 sont rapides à tester, les mots de passe faibles des comptes de service sont rapidement trouvés.

C'est pourquoi les mots de passe des comptes de service doivent être longs et aléatoires, et idéalement gérés par des comptes de service gérés par le groupe (gMSA).

hashcat -m 13100 hashes.txt rockyou.txt -r best64.rule

Les types de chiffrement sont importants

Si le compte prend en charge RC4 (etype 23), le craquage est rapide. S'il n'autorise que AES (etype 17/18), le craquage est beaucoup plus lent, mais reste possible (modes Hashcat 19600/19700).

Les attaquants peuvent même rétrograder le type de chiffrement demandé afin de forcer l'utilisation du ticket RC4, plus faible.

Détection et défense

Les défenseurs surveillent les volumes inhabituels de demandes de tickets TGS, en particulier pour les tickets RC4 (ID d'événement 4769). Les mesures d'atténuation comprennent :

  • Des mots de passe longs et aléatoires pour les comptes de service (25 caractères ou plus).
  • L'utilisation de comptes gMSA avec une rotation automatique.
  • La désactivation de RC4 et l'imposition d'AES.

Pourquoi les comptes de service ?

Les comptes de service sont attrayants, car ils sont souvent membres de groupes privilégiés, utilisent des mots de passe anciens et ne sont pas associés à une personne qui remarquerait des anomalies.

Leur craquage peut vous donner les privilèges d'un administrateur du domaine si le compte de service a reçu trop de privilèges par négligence.

Sa place dans une attaque

Le Kerberoasting est généralement effectué peu après l'obtention d'un premier accès au domaine. Il s'agit d'une énumération discrète suivie d'un craquage hors ligne, et il ne déclenche donc que rarement des alertes.

Un compte de service dont le mot de passe a été craqué permet souvent un déplacement latéral ou une élévation de privilèges, ce qui en fait une technique incontournable des tests d'intrusion internes et des opérations d'équipe rouge.

Vérification rapide

Rappelez-vous la condition essentielle du Kerberoasting.

Récapitulatif

Vous comprenez maintenant le Kerberoasting :

  • Tout utilisateur du domaine peut demander des tickets TGS pour les comptes associés à des SPN.
  • Les tickets sont chiffrés avec le hachage du compte de service, puis craqués hors ligne.
  • Outils : Rubeus, Impacket GetUserSPNs.py, avec un craquage effectué à l'aide du mode 13100 de Hashcat.
  • Défense : mots de passe longs, gMSA et chiffrement limité à AES.

Vous allez maintenant réutiliser directement des identifiants avec Pass-the-Hash.

Questions Fréquemment Posées

La leçon « Kerberoasting » est-elle gratuite ?

Oui — le texte complet de « Kerberoasting » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ethical Hacking Academy, passe à CoddyKit PRO. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Kerberoasting » ?

Craquer les tickets de service Tu pratiques Ethical Hacking Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Ethical Hacking Academy ?

Aucune expérience préalable n'est requise. Ethical Hacking Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Kerberoasting » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Ethical Hacking Academy ?

Oui. Chaque leçon Ethical Hacking Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Fondamentaux d’AD
  2. Kerberoasting
  3. Pass-the-Hash
  4. BloodHound
← Retour à Ethical Hacking Academy