0Pricing
Cloud & IT Cert Prep · Pelajaran

Kerberoasting dan Serangan Golden Ticket

Pelajari cara Kerberoasting mengekstrak hash tiket layanan yang dapat diretas secara luring, serta cara serangan Golden Ticket memberikan akses Kerberos tanpa batas menggunakan hash KRBTGT yang telah disusupi.

Kerberoasting dan Serangan Golden Ticket adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Arsitektur Service Ticket Kerberos

Untuk memahami serangan Kerberoasting dan Golden Ticket, Anda perlu memahami dengan jelas penerbitan Service Ticket Kerberos. Ketika klien ingin mengakses suatu layanan (misalnya server SQL), klien tersebut mengirimkan Ticket Granting Ticket (TGT) kepada Ticket Granting Service (TGS) milik Domain Controller. TGS menerbitkan Service Ticket yang dienkripsi menggunakan hash kata sandi akun layanan. Klien mengirimkan tiket ini kepada layanan, yang kemudian mendekripsinya menggunakan hash miliknya sendiri untuk memverifikasi keasliannya. Dengan rancangan ini, Service Ticket dienkripsi menggunakan kredensial layanan target — detail penting yang dieksploitasi oleh Kerberoasting.

Kerberoasting: Pemecahan Kata Sandi Secara Offline

Kerberoasting adalah serangan yang mengeksploitasi fakta bahwa setiap pengguna domain yang telah diautentikasi dapat meminta Service Ticket Kerberos untuk layanan apa pun yang terdaftar dengan SPN (Service Principal Name). Penyerang meminta Service Ticket untuk akun yang memiliki SPN, menangkap blob tiket yang terenkripsi, lalu mencoba memecahkan kata sandi akun layanan secara offline — tanpa interaksi lebih lanjut dengan Active Directory dan tanpa risiko penguncian akun. Akun layanan sering kali menggunakan kata sandi yang lemah, kata sandi lama yang dibuat sebelum persyaratan kompleksitas modern diterapkan, atau kata sandi yang tidak pernah kedaluwarsa, sehingga sangat rentan terhadap pemecahan secara offline.

# Step 1: Find accounts with SPNs (attack setup)
Get-ADUser -Filter {ServicePrincipalName -ne '$null'} -Properties ServicePrincipalName

# Step 2: Request service tickets (using Impacket GetUserSPNs.py)
# GetUserSPNs.py domain/user:password -dc-ip 192.168.1.1 -request
# Outputs $krb5tgs$ hashes ready for cracking with Hashcat

Memecahkan Tiket Kerberos Secara Offline

Hash Service Ticket yang ditangkap melalui Kerberoasting secara default dienkripsi dengan RC4-HMAC (NTLM hash) (untuk kompatibilitas), yang lebih cepat dipecahkan daripada tiket Kerberos AES-256. Penyerang memasukkan hash $krb5tgs$23$ yang ditangkap ke Hashcat atau John the Ripper untuk melakukan serangan kamus dan brute-force secara offline. Daftar kata umum seperti RockYou, ditambah kumpulan aturan, dapat memecahkan sebagian besar kata sandi akun layanan yang lemah dalam hitungan menit hingga jam menggunakan perangkat keras GPU konsumen. Setelah berhasil dipecahkan, penyerang memiliki kata sandi teks biasa akun layanan tersebut, yang dapat digunakan untuk melakukan autentikasi secara langsung.

# Crack Kerberoasted hashes with Hashcat
hashcat -m 13100 kerberoast_hashes.txt rockyou.txt \
  -r best64.rule \
  --force
# Mode 13100 = Kerberos 5, etype 23 (RC4-HMAC service ticket)
# Mode 19600 = Kerberos 5, etype 17 (AES-128) - slower
# Mode 19700 = Kerberos 5, etype 18 (AES-256) - slowest

Melindungi Diri dari Kerberoasting

Mitigasi Kerberoasting berfokus pada tiga area: kekuatan kata sandi — akun layanan harus menggunakan kata sandi acak yang panjang (25 karakter atau lebih) agar tahan terhadap pemecahan secara offline, bahkan dengan kluster GPU; Group Managed Service Accounts (gMSA) — Windows secara otomatis mengelola kata sandi gMSA (nilai acak sepanjang 240 karakter yang dirotasi setiap 30 hari), sehingga Kerberoasting tidak layak dilakukan secara komputasional; enkripsi khusus AES — konfigurasikan akun layanan agar mewajibkan tiket AES-256 (msDS-SupportedEncryptionTypes), yang jauh lebih lambat dipecahkan daripada RC4; serta deteksi — buat peringatan untuk volume permintaan TGS yang tidak biasa (Event ID 4769) bagi akun layanan dari workstation yang tidak standar.

# Create a Group Managed Service Account (gMSA) - Kerberoasting immune
New-ADServiceAccount -Name 'svc-sql' \
  -DNSHostName 'sqlserver.domain.com' \
  -PrincipalsAllowedToRetrieveManagedPassword 'SQLServers'

# Install on the SQL server
Install-ADServiceAccount -Identity 'svc-sql'

Akun KRBTGT: Pelindung Kerberos

Akun KRBTGT adalah akun bawaan khusus Active Directory yang hash kata sandinya digunakan untuk menandatangani dan mengenkripsi semua TGT Kerberos di dalam domain. Domain controller menggunakan hash KRBTGT untuk membuat TGT dan memvalidasi TGT yang masuk. Hal ini menjadikan hash KRBTGT sebagai kredensial paling berharga dalam lingkungan Active Directory — siapa pun yang memilikinya dapat membuat tiket Kerberos yang sepenuhnya valid untuk pengguna apa pun, termasuk pengguna yang tidak ada, dengan keanggotaan grup apa pun dan durasi berapa pun. Kata sandi KRBTGT biasanya tidak pernah diubah di banyak organisasi karena proses perubahannya memerlukan koordinasi yang cermat.

# Check when KRBTGT password was last changed
Get-ADUser -Identity KRBTGT -Properties PasswordLastSet | 
  Select-Object Name, PasswordLastSet
# If PasswordLastSet is years ago, the domain is vulnerable to persistent Golden Tickets

Serangan Golden Ticket: Memalsukan TGT

Serangan Golden Ticket membuat TGT Kerberos palsu yang sepenuhnya valid menggunakan hash kata sandi akun KRBTGT yang telah disusupi. Penyerang menggunakan perintah kerberos::golden milik Mimikatz untuk menghasilkan TGT bagi pengguna apa pun (sering kali akun palsu yang menyerupai Administrator), dengan keanggotaan grup apa pun (biasanya termasuk Domain Admins) dan masa berlaku apa pun (umumnya ditetapkan selama 10 tahun). Tiket palsu ini tidak dapat dibedakan dari tiket yang sah oleh domain controller karena valid secara kriptografis — tiket tersebut ditandatangani menggunakan hash KRBTGT yang sebenarnya. Golden Ticket memberikan kendali penuh, persisten, dan tanpa batas atas domain.

# Mimikatz Golden Ticket creation (attacker perspective - for defender awareness)
# Requires: domain name, domain SID, KRBTGT hash, target username
# mimikatz# kerberos::golden \
#   /domain:corp.example.com \
#   /sid:S-1-5-21-1234567890-1234567890-1234567890 \
#   /krbtgt:aabbccddeeff00112233445566778899 \
#   /user:GoldenTicketUser \
#   /groups:512,519 \
#   /ticket:golden.kirbi

Mengapa Golden Ticket Bertahan Begitu Lama

Golden Ticket sangat berbahaya karena tetap berlaku bahkan setelah serangan awal ditemukan dan dibersihkan. Mengubah kata sandi pengguna yang menjadi target tidak berpengaruh — tiket tersebut dibuat secara palsu, bukan berdasarkan kredensial asli pengguna. Satu-satunya remediasi adalah mengubah kata sandi KRBTGT dua kali (sekali untuk membatalkan tiket yang ada, lalu sekali lagi karena setiap saat terdapat dua kunci KRBTGT untuk keperluan rotasi). Namun, perubahan kata sandi KRBTGT memerlukan koordinasi yang cermat: jika dilakukan secara tidak tepat, autentikasi Kerberos di seluruh domain dapat terganggu. Banyak organisasi enggan melakukan remediasi ini, sehingga Golden Ticket tetap valid tanpa batas waktu.

# KRBTGT password reset procedure (Microsoft New-KrbtgtKeys.ps1)
# Step 1: Reset KRBTGT password on primary DC
# Step 2: Wait for AD replication (typically 24-48 hours)
# Step 3: Reset KRBTGT password again to invalidate all old tickets
# Step 4: Verify Kerberos authentication working across all sites
# This invalidates ALL existing Kerberos tickets domain-wide

Serangan Silver Ticket: Pemalsuan Khusus Layanan

Silver Ticket mirip dengan Golden Ticket, tetapi cakupannya lebih terbatas. Serangan ini menggunakan hash akun layanan target (bukan KRBTGT) untuk memalsukan Service Ticket hanya untuk layanan tertentu tersebut. Misalnya, dengan hash akun layanan server SQL, penyerang dapat memalsukan Service Ticket yang memberinya akses apa pun ke server SQL itu. Silver Ticket lebih sulit dideteksi daripada Golden Ticket karena sepenuhnya melewati domain controller — tiket palsu dikirim langsung dari penyerang ke layanan, tanpa menghubungi KDC. Mitigasi memerlukan perlindungan terhadap hash akun layanan dan pemantauan pola akses yang tidak wajar pada layanan sensitif.

Memperoleh Hash KRBTGT: Serangan DCSync

Penyerang memperoleh hash KRBTGT menggunakan serangan DCSync, yang menyalahgunakan protokol replikasi domain resmi milik Active Directory. Directory Replication Service (DRS) memungkinkan domain controller menyinkronkan data AD, termasuk hash kata sandi, satu sama lain. Penyerang yang memiliki hak istimewa DCSync (biasanya Domain Admin, Enterprise Admin, atau akun apa pun dengan izin Replicating Directory Changes All) dapat menyamar sebagai domain controller dan meminta replikasi hash untuk akun apa pun. Perintah lsadump::dcsync milik Mimikatz menjalankan serangan ini sepenuhnya melalui jaringan — tidak ada kode yang perlu dijalankan pada DC itu sendiri.

# DCSync to extract KRBTGT hash (attacker perspective)
# mimikatz# lsadump::dcsync /domain:corp.example.com /user:KRBTGT
# Output includes:
# Hash NTLM: <krbtgt NT hash>
# Hash SHA1: <krbtgt SHA1 hash>
# Key: <AES-256 key>

# Detection: Event ID 4662 from a non-DC source (replication event from workstation = suspicious)

Mendeteksi Aktivitas Golden dan Silver Ticket

Mendeteksi penggunaan Golden Ticket memang menantang, tetapi dapat dilakukan dengan mencari anomali pada metadata tiket Kerberos: tiket dengan masa berlaku yang sangat panjang (tiket asli memiliki masa berlaku TGT 10 jam; Golden Ticket sering kali ditetapkan selama 10 tahun); Event ID 4769 ketika jenis enkripsi tiket adalah RC4 (0x17), sementara AES-256 (0x12) merupakan bawaan domain; nama akun dalam tiket yang tidak ada di AD; serta tidak adanya Event ID 4768 (permintaan TGT) sebelum Event ID 4769 (permintaan Service Ticket) — Golden Ticket melewati fase permintaan TGT karena TGT itu sendiri telah dipalsukan. Aturan Microsoft Sentinel atau Defender for Identity dapat menandai pola-pola ini secara otomatis.

# Detection: Golden Ticket indicator - no corresponding TGT request
# Normal flow: Event 4768 (TGT requested) -> Event 4769 (service ticket)
# Golden Ticket: Event 4769 WITHOUT preceding 4768 from same host

# Also alert on: TGT encryption type = RC4 in AES-only environments
# Splunk: index=windows EventCode=4769 TicketEncryptionType=0x17
#   NOT [expected legacy systems]

Mencegah Serangan Berbasis Kerberos

Pertahanan berlapis terhadap serangan Kerberos meliputi: gunakan gMSA untuk semua akun layanan agar Kerberoasting tidak layak dilakukan; aktifkan enkripsi khusus AES untuk semua akun, terutama akun layanan bernilai tinggi, guna memaksimalkan kesulitan pemecahan; batasi hak istimewa DCSync — audit akun dengan izin replikasi dan hapus izin dari akun yang seharusnya tidak memilikinya; aktifkan Microsoft Defender for Identity (sebelumnya ATA), yang menyediakan deteksi ancaman berbasis Kerberos, termasuk peringatan Golden Ticket, Kerberoasting, dan DCSync secara waktu nyata; serta terapkan model administrasi bertingkat agar meskipun akun Tier 2 disusupi, akun tersebut tidak dapat digunakan untuk mengakses kredensial tingkat DC.

# Audit DCSync-capable accounts (these should be very few)
Get-ADUser -Filter * -Properties 'msDS-AllowedToDelegateTo' |
  Where {$_.DistinguishedName -notlike '*Domain Controllers*'}

# Check replication permission holders using PowerView:
# Get-ObjectAcl -DistinguishedName 'DC=domain,DC=com' \
#   -ResolveGUIDs | \
#   Where {$_.ActiveDirectoryRights -like '*ExtendedRight*'}

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda telah mempelajari: Kerberoasting meminta Service Ticket untuk akun yang terdaftar dengan SPN lalu memecahkannya secara offline — dapat ditangkal dengan gMSA, kata sandi yang kuat, dan enkripsi khusus AES; serangan Golden Ticket menggunakan hash KRBTGT untuk memalsukan TGT tanpa batas, sehingga memberikan kendali domain persisten yang tetap berlaku sampai kata sandi KRBTGT diatur ulang dua kali; serta serangan DCSync mereplikasi hash KRBTGT melalui jaringan tanpa menjalankan kode pada DC — sehingga diperlukan audit ketat terhadap hak istimewa DCSync. Selanjutnya kita akan membahas kerangka MITRE ATT&CK untuk memetakan teknik penyerang ke pertahanan.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Kerberoasting dan Serangan Golden Ticket” gratis?

Ya — teks lengkap “Kerberoasting dan Serangan Golden Ticket” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Kerberoasting dan Serangan Golden Ticket”?

Pelajari cara Kerberoasting mengekstrak hash tiket layanan yang dapat diretas secara luring, serta cara serangan Golden Ticket memberikan akses Kerberos tanpa batas menggunakan hash KRBTGT yang telah… Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Kerberoasting dan Serangan Golden Ticket” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Siklus Hidup APT: Dari Akses Awal hingga Persistensi
  2. Pergerakan Lateral: Pass-the-Hash dan Pass-the-Ticket
  3. Kerberoasting dan Serangan Golden Ticket
  4. Kerangka Kerja MITRE ATT&CK untuk Deteksi dan Respons
← Kembali ke Cloud & IT Cert Prep