Cyber Security Academy · पाठ

Kerberos और Kerberoasting

सेवा खातों के टिकट क्रैक करना।

पाठ 2, कुल 4 में से13 चरण

Kerberos और Kerberoasting, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

एक चित्र में Kerberos

Kerberos एक टिकट-आधारित प्रमाणीकरण प्रोटोकॉल है। पासवर्ड भेजने के बजाय, क्लाइंट कुंजी वितरण केंद्र (KDC) द्वारा जारी किए गए कूटलेखीय टिकट प्रस्तुत करते हैं; KDC प्रत्येक डोमेन नियंत्रक पर चलता है।

  • प्रमाणीकरण सर्वर (AS) एक टिकट-प्रदान टिकट (TGT) जारी करता है।
  • टिकट-प्रदान सर्वर (TGS) सेवा टिकट जारी करता है।
  • सेवाएँ DC से संपर्क किए बिना टिकटों को मान्य करती हैं।

तीन संदेश-विनिमय

Kerberos में संदेशों के तीन विनिमय होते हैं। इन्हें समझने से पता चलता है कि हमले कहाँ किए जाते हैं।

  • AS-REQ / AS-REP: क्लाइंट अपनी पहचान सिद्ध करता है (पूर्व-प्रमाणीकरण) और krbtgt कुंजी से कूटबद्ध TGT प्राप्त करता है।
  • TGS-REQ / TGS-REP: क्लाइंट सेवा टिकट (TGS) का अनुरोध करने के लिए TGT प्रस्तुत करता है।
  • AP-REQ / AP-REP: क्लाइंट सेवा को TGS प्रस्तुत करता है।

AS-REP roasting पहले विनिमय को और Kerberoasting दूसरे विनिमय को निशाना बनाता है।

सेवा प्रिंसिपल नाम

सेवा प्रिंसिपल नाम (SPN) किसी सेवा-उदाहरण को उसे चलाने वाले खाते से जोड़ता है। जब आप किसी SPN के लिए TGS का अनुरोध करते हैं, तो प्राप्त टिकट का एक भाग सेवा खाते के पासवर्ड हैश से कूटबद्ध होता है।

यही Kerberoasting का मूल आधार है: कोई भी प्रमाणीकृत उपयोगकर्ता सेवा खातों के लिए टिकट माँग सकता है और फिर सादा-पाठ पासवर्ड प्राप्त करने के लिए उन्हें ऑफ़लाइन तोड़ सकता है।

# Find accounts with SPNs set
Get-DomainUser -SPN | select samaccountname,serviceprincipalname

Kerberoasting कार्यप्रवाह

Kerberoasting में शोर कम होता है, क्योंकि TGS का अनुरोध करना सामान्य व्यवहार है। हमले के चरण ये हैं:

  • SPNs वाले उपयोगकर्ता खातों की परिसूची बनाएँ।
  • उन SPNs के लिए TGS टिकटों का अनुरोध करें।
  • कूटबद्ध टिकट-ब्लॉब निकालें।
  • शब्द-सूची से उन्हें ऑफ़लाइन तोड़ें; तोड़ने के दौरान DC से संपर्क की आवश्यकता नहीं होती।
# Rubeus: request and dump kerberoastable hashes
Rubeus.exe kerberoast /outfile:hashes.txt

# Impacket from Linux
GetUserSPNs.py domain/user:pass -dc-ip 10.0.0.10 -request

टिकटों को तोड़ना

कैप्चर किए गए टिकट में सेवा खाते का पासवर्ड कुंजी के रूप में उपयोग होता है। ऑफ़लाइन पासवर्ड-तोड़ प्रक्रिया संभावित पासवर्ड आज़माती है, जब तक कि कोई पासवर्ड टिकट को सही ढंग से कूटविमुक्त न कर दे।

सेवा खातों में अक्सर कमज़ोर और कभी न बदले गए पासवर्ड होते हैं, इसलिए उन्हें जल्दी तोड़ा जा सकता है।

# Hashcat mode 13100 = Kerberos 5 TGS-REP etype 23 (RC4)
hashcat -m 13100 hashes.txt rockyou.txt

# etype 18 (AES256) uses mode 19700
hashcat -m 19700 hashes_aes.txt rockyou.txt

कूटलेखन प्रकार महत्वपूर्ण हैं

टिकट के लिए उपयोग किया गया कूट प्रभावित करता है कि उसे तोड़ने की गति कितनी होगी।

  • RC4 (etype 23) को जल्दी तोड़ा जा सकता है और यदि इसकी अनुमति अब भी हो तो यह गंभीर चेतावनी संकेत है।
  • AES (etype 17/18) को बलपूर्वक तोड़ना बहुत धीमा होता है।
  • हमलावर /tgtdeleg या msDS-SupportedEncryptionTypes के दुरुपयोग से अनुरोधों को RC4 पर घटा सकते हैं।

रक्षकों को पूरे डोमेन में RC4 अक्षम करके AES लागू करना चाहिए।

AS-REP रोस्टिंग

एक संबंधित हमला उन खातों को निशाना बनाता है जिनमें Kerberos का पूर्व-प्रमाणीकरण अक्षम है (DONT_REQ_PREAUTH)। पूर्व-प्रमाणीकरण के बिना, AS-REP में उपयोगकर्ता के पासवर्ड हैश से कूटबद्ध डेटा होता है, जिसे बिना किसी प्रमाण-पत्र के प्राप्त किया जा सकता है।

# Rubeus AS-REP roast
Rubeus.exe asreproast /format:hashcat /outfile:asrep.txt

# Hashcat mode 18200
hashcat -m 18200 asrep.txt rockyou.txt

यह इतनी बार सफल क्यों होता है

Kerberoasting प्रोटोकॉल की खामियों के कारण नहीं, बल्कि उसकी संरचनात्मक कमज़ोरियों के कारण सफल होता है।

  • डिज़ाइन के अनुसार कोई भी प्रमाणीकृत प्रिंसिपल किसी भी सेवा टिकट का अनुरोध कर सकता है।
  • सेवा खाते अक्सर एक बार कमज़ोर पासवर्ड के साथ बनाए जाते हैं और फिर कभी बदले नहीं जाते।
  • कई खाते उच्च विशेषाधिकारों के साथ चलते हैं, जैसे Domain Admins में शामिल SQL सेवा खाते।
  • पासवर्ड तोड़ना पूरी तरह ऑफ़लाइन होता है, इसलिए खाता लॉकआउट कभी सक्रिय नहीं होता।

पता लगाने की रणनीतियाँ

रक्षक TGS अनुरोधों की टेलीमेट्री के माध्यम से रोस्टिंग का पता लगा सकते हैं।

  • RC4 (0x17) टिकट अनुरोधों के लिए घटना 4769 की निगरानी करें, विशेष रूप से तब जब एक खाते से थोड़े समय में कई अनुरोध आएँ।
  • जब कोई एक प्रिंसिपल बहुत जल्दी कई अलग-अलग SPNs का अनुरोध करे, तो चेतावनी दें।
  • हनीपॉट SPN खाते लागू करें जिनका कोई वैध सेवा उपयोग नहीं करती; ऐसा कोई भी अनुरोध दुर्भावनापूर्ण है।

सेवा खातों को सुदृढ़ बनाना

स्थायी समाधान उन स्थितियों को हटाना है जिनसे टिकटों को तोड़ा जा सकता है।

  • समूह-प्रबंधित सेवा खातों (gMSA) का उपयोग करें, जिनमें 120 या अधिक वर्णों वाले, स्वचालित रूप से बदले जाने वाले पासवर्ड होते हैं।
  • बचे हुए पारंपरिक सेवा खातों पर लंबे और जटिल पासवर्ड लागू करें।
  • RC4 अक्षम करें और AES कूटलेखन प्रकार आवश्यक करें।
  • अनावश्यक SPNs हटाएँ और खातों को न्यूनतम विशेषाधिकार दें।

नैतिक रूप से कार्य करना

अधिकृत परीक्षण के दौरान, अलग-थलग परिवेश में टिकटों को तोड़ें और सादा-पाठ प्रमाणीकरण विवरणों को परीक्षण-कार्य के दायरे से बाहर कभी न ले जाएँ। किन खातों के कूटशब्द टूटे और इसमें कितना समय लगा, इसकी रिपोर्ट करें, ताकि ग्राहक gMSA में स्थानांतरण को प्राथमिकता दे सके।

टूटे हुए कूटशब्दों को संवेदनशील मानें: उन्हें कूटबद्ध करके रखें और रिपोर्टिंग के बाद मिटा दें।

त्वरित जाँच

केर्बेरोस हैश-तोड़ने की कार्यप्रणाली के बारे में अपनी समझ की पुष्टि करें।

पुनरावलोकन

आपने सीखा कि केर्बेरोस टिकट कैसे जारी करता है और उस तंत्र का दुरुपयोग कैसे किया जाता है।

  • SPN टिकट सेवा खातों के हैश से कूटबद्ध होते हैं, जिससे ऑफ़लाइन हैश-तोड़ना संभव होता है।
  • आरसी4 टिकट जल्दी टूटते हैं; एईएस और gMSA इनके बचाव हैं।
  • पूर्व-प्रमाणीकरण बंद होने पर एएस-आरईपी हैश-तोड़ने के लिए किसी प्रमाणीकरण विवरण की आवश्यकता नहीं होती।
  • मोहक-जाल SPN और 4769 में आरसी4 की निगरानी इस हमले को पकड़ लेती है।

अगले पाठ में हम चुराए गए प्रमाणीकरण विवरणों का पुनःउपयोग—हैश के माध्यम से प्रवेश और टिकट के माध्यम से प्रवेश—देखेंगे।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
76
पाठ
303

अक्सर पूछे जाने वाले प्रश्न

क्या “Kerberos और Kerberoasting” पाठ निःशुल्क है?

हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “Kerberos और Kerberoasting” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“Kerberos और Kerberoasting” में मैं क्या सीखूँगा?

सेवा खातों के टिकट क्रैक करना। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।

“Kerberos और Kerberoasting” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. Active Directory की हमला सतह
  2. Kerberos और Kerberoasting
  3. Pass-the-Hash और Pass-the-Ticket
  4. विशेषाधिकार वृद्धि और डोमेन प्रभुत्व
← Cyber Security Academy पर वापस जाएँ