Kerberoasting
Membobol tiket layanan
Kerberoasting adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa Itu Kerberoasting?
Kerberoasting adalah serangan yang menargetkan akun layanan di Active Directory. Setiap pengguna domain yang terautentikasi dapat meminta tiket layanan untuk akun yang memiliki Nama Utama Layanan (SPN).
Sebagian tiket tersebut dienkripsi dengan hash kata sandi akun layanan, sehingga penyerang dapat memecahkannya secara luring tanpa pernah menyentuh akun tersebut.
Mengapa Ini Berhasil
Saat pengguna meminta tiket layanan (TGS), KDC mengenkripsi sebagian tiket tersebut dengan hash NTLM dari kata sandi akun layanan.
Karena setiap pengguna domain dapat meminta tiket ini dan tidak diperlukan privilege khusus, penyerang cukup mengumpulkan tiket lalu memecahkannya dengan leluasa di mesin mereka sendiri.
Menemukan Akun SPN
Pertama, enumerasi akun yang memiliki SPN. Akun ini biasanya merupakan akun layanan yang menjalankan SQL, web, atau layanan lainnya.
Akun pengguna (bukan akun mesin) yang memiliki SPN merupakan target ideal karena kata sandinya sering ditetapkan oleh manusia dan jarang diganti.
# PowerView
Get-DomainUser -SPN | select samaccountname,serviceprincipalnameMeminta Tiket dengan Rubeus
Rubeus adalah alat C# populer untuk menyalahgunakan Kerberos. Perintah kerberoast meminta tiket TGS untuk akun SPN dan mengeluarkannya dalam format yang dapat dipecahkan.
Langkah ini tidak mencolok: lalu lintasnya tampak seperti lalu lintas Kerberos biasa dari pengguna yang sah.
Rubeus.exe kerberoast /outfile:hashes.txtMeminta Tiket dengan Impacket
Dari Linux, Impacket melalui GetUserSPNs.py melakukan serangan yang sama secara jarak jauh menggunakan kredensial domain yang valid.
Ini berguna selama pekerjaan eksternal atau pengujian dengan asumsi telah terjadi pembobolan, ketika Anda sudah memiliki satu set kredensial berprivilege rendah.
GetUserSPNs.py corp.local/lowuser:Password1 -dc-ip 10.0.0.10 -requestFormat Hash
Tiket yang ditangkap disimpan dalam format yang dikenali Hashcat sebagai mode 13100 (Kerberos 5 TGS-REP etype 23, RC4).
Setiap hash diawali dengan $krb5tgs$23$, diikuti SPN, akun, dan blob terenkripsi. Inilah yang Anda masukkan ke alat pemecah hash.
$krb5tgs$23$*svc_sql$CORP.LOCAL$MSSQL/...*$a1b2c3...Memecahkan Hash dengan Hashcat
Pemecahan secara luring menggunakan daftar kata (sering kali dengan aturan) terhadap hash yang telah ditangkap. Karena tiket RC4 cepat diuji, kata sandi layanan yang lemah akan segera terpecahkan.
Inilah alasan kata sandi akun layanan harus panjang dan acak, idealnya dikelola oleh Group Managed Service Accounts (gMSA).
hashcat -m 13100 hashes.txt rockyou.txt -r best64.ruleJenis Enkripsi Itu Penting
Jika akun mendukung RC4 (etype 23), pemecahan berlangsung cepat. Jika akun hanya mengizinkan AES (etype 17/18), pemecahan jauh lebih lambat, tetapi tetap mungkin dilakukan (mode Hashcat 19600/19700).
Penyerang bahkan dapat menurunkan jenis enkripsi yang diminta untuk memaksa penggunaan tiket RC4 yang lebih lemah.
Deteksi dan Pertahanan
Pihak yang bertahan memantau jumlah permintaan TGS yang tidak biasa, terutama untuk tiket RC4 (ID peristiwa 4769). Mitigasinya mencakup:
- Kata sandi akun layanan yang panjang dan acak (25 karakter atau lebih).
- Menggunakan akun gMSA dengan pergantian otomatis.
- Menonaktifkan RC4 dan mewajibkan AES.
Mengapa Akun Layanan?
Akun layanan menarik bagi penyerang karena sering menjadi anggota grup dengan hak istimewa, memiliki kata sandi yang tidak pernah diperbarui, dan tidak terkait dengan satu manusia tertentu yang mungkin menyadari adanya kejanggalan.
Memecahkan satu akun saja dapat memberi Anda akses sebagai Administrator Domain jika akun layanan tersebut diberi hak istimewa secara berlebihan.
Posisinya dalam Serangan
Kerberoasting biasanya dilakukan segera setelah memperoleh pijakan apa pun di domain. Teknik ini merupakan enumerasi dengan sedikit jejak ditambah pemecahan secara luring, sehingga jarang memicu peringatan.
Akun layanan yang berhasil dipecahkan sering memberikan peluang untuk perpindahan lateral atau peningkatan hak istimewa, sehingga menjadi teknik andalan dalam pengujian penetrasi internal dan operasi tim merah.
Pemeriksaan Singkat
Ingat kembali persyaratan utama untuk Kerberoasting.
Rangkuman
Sekarang Anda memahami Kerberoasting:
- Pengguna domain mana pun dapat meminta tiket TGS untuk akun SPN.
- Tiket dienkripsi dengan hash akun layanan dan dipecahkan secara luring.
- Alat: Rubeus, Impacket GetUserSPNs.py, lalu dipecahkan dengan mode Hashcat 13100.
- Lindungi sistem dengan kata sandi panjang, gMSA, dan enkripsi khusus AES.
Berikutnya Anda akan menggunakan kembali kredensial secara langsung dengan Pass-the-Hash.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Kerberoasting” gratis?
Ya — teks lengkap “Kerberoasting” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Kerberoasting”?
Membobol tiket layanan Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?
Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Kerberoasting” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Dasar-Dasar AD
- Kerberoasting
- Pass-the-Hash
- BloodHound