0Pricing
Cryptology Academy · Pelajaran

Teknik Serangan Kerberos: Kerberoasting dan Tiket Emas

Pelajari serangan Kerberoasting, Pass-the-Ticket, serta Tiket Emas/Perak dan dasar kriptografinya.

Teknik Serangan Kerberos: Kerberoasting dan Tiket Emas adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.

Penjelasan Kerberoasting

Kerberoasting adalah serangan ketika penyerang meminta tiket layanan Kerberos untuk akun yang terdaftar dengan SPN (akun layanan), lalu mengekstrak bagian terenkripsi dari tiket tersebut dan memecahkannya secara luring. Setiap pengguna domain dapat meminta tiket layanan untuk SPN apa pun, tanpa memerlukan hak istimewa khusus untuk melakukan ekstraksi awal.

Mengapa Kata Sandi Akun Layanan Lemah

Kata sandi akun layanan ditetapkan oleh administrator dan jarang diubah, kadang bertahan selama bertahun-tahun atau tanpa batas. Banyak organisasi menggunakan kata sandi yang lemah dan mudah diingat manusia untuk akun layanan, bukan rangkaian acak yang kuat. Hal ini membuat Kerberoasting sangat efektif: pemecahan luring tiket layanan sering berhasil dalam hitungan jam atau hari.

Serangan Penggunaan Ulang Tiket

Serangan penggunaan ulang tiket (PtT) melibatkan pencurian tiket Kerberos dari memori sistem yang telah disusupi dan menyuntikkannya ke sesi lain. Karena tiket Kerberos adalah token pembawa (valid selama masa berlakunya, di mana pun digunakan), tiket yang dicuri memberikan akses ke layanan tanpa perlu mengetahui kata sandi akun.

Ekstraksi Mimikatz dan LSASS

Mimikatz adalah alat sumber terbuka yang dapat mengekstrak tiket Kerberos, hash NTLM, dan kredensial lain dari memori proses Windows LSASS (Subsistem Layanan Otoritas Keamanan Lokal). Perintah sekurlsa::tickets membuang semua tiket Kerberos yang disimpan dalam tembolok, sehingga memungkinkan serangan penggunaan ulang tiket dari stasiun kerja yang telah disusupi.

Serangan Tiket Emas

Tiket Emas adalah TGT palsu yang dibuat menggunakan hash kata sandi akun krbtgt. Dengan hash krbtgt (diperoleh melalui serangan DCSync atau kompromi pengendali domain), penyerang dapat memalsukan TGT untuk pengguna mana pun dengan keanggotaan grup apa pun dan masa berlaku apa pun, sehingga memungkinkan akses persisten ke seluruh domain bahkan setelah pengaturan ulang kata sandi.

Serangan Tiket Perak

Tiket Perak adalah tiket layanan palsu yang dibuat menggunakan hash kata sandi akun layanan. Tidak seperti Tiket Emas, Tiket Perak tidak memerlukan hash krbtgt dan tidak divalidasi oleh KDC saat digunakan. Tiket Perak lebih terbatas (hanya untuk satu layanan), tetapi lebih sulit dideteksi karena tidak menghasilkan lalu lintas KDC.

Pemecahan AS-REP

Pemecahan AS-REP menargetkan akun yang mengaktifkan "Jangan memerlukan praautentikasi Kerberos". Tanpa praautentikasi, penyerang mana pun dapat meminta AS-REP untuk akun tersebut dan menerima bagian TGT terenkripsi, yang kemudian dapat dipecahkan secara luring. Akun dengan penanda ini biasanya merupakan akun layanan atau konfigurasi kompatibilitas lama.

Serangan Skeleton Key

Malware Skeleton Key menambal proses KDC di memori pada pengendali domain, menyuntikkan kata sandi universal "kerangka" yang berfungsi untuk semua akun, sementara kata sandi sahnya tetap berfungsi normal. Serangan ini memerlukan akses administrator domain untuk diterapkan, tetapi menciptakan pintu belakang yang menetap dan mampu bertahan terhadap sebagian besar metode deteksi.

Mendeteksi Serangan Kerberos

Windows ID Peristiwa 4769 (Permintaan Tiket Layanan Kerberos) dengan tipe enkripsi RC4 (0x17) menunjukkan Kerberoasting, karena klien modern yang sah menggunakan AES. ID Peristiwa 4768 tanpa praautentikasi menunjukkan target pemecahan AS-REP. Permintaan tiket yang tidak biasa untuk akun yang tidak rutin diakses juga menandakan kemungkinan aktivitas penggunaan ulang tiket.

Pertahanan: Akun Layanan Terkelola

Group Managed Service Accounts (gMSAs) adalah pertahanan utama terhadap Kerberoasting. gMSAs memiliki kata sandi sepanjang 240 karakter yang dibuat secara acak dan diganti secara otomatis setiap 30 hari oleh Active Directory. Kata sandi ini secara kriptografis mustahil dipecahkan dalam jangka waktu pergantian, sehingga serangan Kerberoasting terhadap gMSAs menjadi tidak efektif.

Pertahanan: Grup Pengguna Terlindungi

Grup keamanan Protected Users menerapkan kebijakan Kerberos yang ketat kepada anggotanya: tanpa autentikasi NTLM, tanpa enkripsi RC4, tanpa delegasi kredensial, dan masa berlaku TGT minimum 4 jam. Menambahkan akun sensitif (eksekutif, administrator) ke Protected Users secara signifikan mengurangi permukaan serangan terhadap pencurian kredensial dan serangan berbasis tiket.

Pemeriksaan Kerberoasting

Mengapa Kerberoasting sangat efektif terhadap akun layanan dengan kata sandi yang ditetapkan manusia?

Ringkasan Pelajaran: Serangan Kerberos

Kerberoasting memecahkan tiket layanan secara luring menggunakan kata sandi akun layanan yang lemah. Serangan penggunaan ulang tiket menggunakan kembali tiket yang dicuri dari memori. Tiket Emas memalsukan TGT menggunakan hash krbtgt. Tiket Perak memalsukan tiket layanan tanpa validasi KDC. Pemecahan AS-REP menargetkan akun tanpa praautentikasi. Pertahanan: gMSAs (kebal terhadap Kerberoasting), grup Protected Users, penerapan enkripsi hanya AES, dan pemantauan ID Peristiwa 4769.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Teknik Serangan Kerberos: Kerberoasting dan Tiket Emas” gratis?

Ya — teks lengkap “Teknik Serangan Kerberos: Kerberoasting dan Tiket Emas” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Teknik Serangan Kerberos: Kerberoasting dan Tiket Emas”?

Pelajari serangan Kerberoasting, Pass-the-Ticket, serta Tiket Emas/Perak dan dasar kriptografinya. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cryptology Academy?

Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Teknik Serangan Kerberos: Kerberoasting dan Tiket Emas” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Arsitektur Kerberos dan Alur Tiket
  2. Integrasi Active Directory dan Kerberos
  3. Teknik Serangan Kerberos: Kerberoasting dan Tiket Emas
  4. Identitas Modern: SAML, OIDC, dan Pendekatan Hibrida
← Kembali ke Cryptology Academy