Tecniche di attacco a Kerberos: Kerberoasting e Golden Ticket
Esamini gli attacchi Kerberoasting, Pass-the-Ticket e Golden/Silver Ticket, insieme alle relative basi crittografiche.
Tecniche di attacco a Kerberos: Kerberoasting e Golden Ticket è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.
Kerberoasting: spiegazione
Il Kerberoasting è un attacco in cui l'autore richiede ticket di servizio Kerberos per gli account registrati con SPN (account di servizio), quindi estrae la parte cifrata di tali ticket e la sottopone a cracking offline. Qualsiasi utente del dominio può richiedere ticket di servizio per qualsiasi SPN, senza privilegi speciali per eseguire l'estrazione iniziale.
Perché le password degli account di servizio sono deboli
Le password degli account di servizio vengono impostate dagli amministratori e cambiate raramente; in alcuni casi rimangono invariate per anni o indefinitamente. Molte organizzazioni usano per gli account di servizio password deboli e facili da ricordare invece di stringhe casuali robuste. Per questo il Kerberoasting è molto efficace: il cracking offline di un ticket di servizio spesso riesce in poche ore o giorni.
Attacco Pass-the-Ticket
Gli attacchi Pass-the-Ticket (PtT) consistono nel sottrarre ticket Kerberos dalla memoria di un sistema compromesso e iniettarli in un'altra sessione. Poiché i ticket Kerberos sono bearer token, validi per tutta la loro durata indipendentemente dal luogo in cui vengono utilizzati, i ticket sottratti consentono di accedere ai servizi senza conoscere la password dell'account.
Mimikatz ed estrazione da LSASS
Mimikatz è uno strumento open source in grado di estrarre ticket Kerberos, hash NTLM e altre credenziali dalla memoria del processo Windows LSASS (Local Security Authority Subsystem Service). Il comando sekurlsa::tickets scarica tutti i ticket Kerberos memorizzati nella cache, consentendo attacchi Pass-the-Ticket da una workstation compromessa.
Attacco Golden Ticket
Un Golden Ticket è un TGT falsificato creato utilizzando l'hash della password dell'account krbtgt. Con l'hash di krbtgt, ottenuto tramite un attacco DCSync o dalla compromissione di un controller di dominio, un autore dell'attacco può falsificare TGT per qualsiasi utente, con qualsiasi appartenenza ai gruppi e qualsiasi periodo di validità, ottenendo un accesso persistente all'intero dominio anche dopo la reimpostazione delle password.
Attacco Silver Ticket
Un Silver Ticket è un ticket di servizio falsificato creato utilizzando l'hash della password dell'account di servizio. A differenza di un Golden Ticket, un Silver Ticket non richiede l'hash di krbtgt e non viene convalidato dal KDC durante l'utilizzo. I Silver Ticket sono più limitati, perché valgono per un solo servizio, ma sono più difficili da rilevare poiché non generano traffico verso il KDC.
AS-REP Roasting
L'AS-REP Roasting prende di mira gli account per i quali è abilitata l'opzione "Non richiedere la preautenticazione Kerberos". Senza preautenticazione, qualsiasi autore dell'attacco può richiedere un AS-REP per quell'account e ricevere la parte cifrata del TGT, che può poi essere sottoposta a cracking offline. Gli account con questo flag impostato sono in genere account di servizio o configurazioni per la compatibilità con sistemi legacy.
Attacco Skeleton Key
Il malware Skeleton Key modifica in memoria il processo KDC su un controller di dominio, iniettando una password universale "skeleton" che funziona per tutti gli account, mentre le relative password legittime continuano a funzionare normalmente. Per distribuire questo attacco è necessario l'accesso di amministratore del dominio, ma viene creato un backdoor persistente che sopravvive alla maggior parte dei metodi di rilevamento.
Rilevare gli attacchi Kerberos
L'ID evento Windows 4769 (richiesta di ticket di servizio Kerberos) con tipo di cifratura RC4 (0x17) indica un possibile Kerberoasting, poiché i client moderni legittimi usano AES. L'ID evento 4768 senza preautenticazione indica account potenzialmente vulnerabili all'AS-REP Roasting. Anche richieste insolite di ticket per account a cui normalmente non si accede indicano una possibile attività Pass-the-Ticket.
Difesa: account di servizio gestiti
Gli account di servizio gestiti dal gruppo (gMSAs) sono la principale difesa contro il Kerberoasting. I gMSA hanno password di 240 caratteri generate casualmente e ruotate automaticamente ogni 30 giorni da Active Directory. Queste password sono crittograficamente impossibili da sottoporre a cracking durante l'intervallo di rotazione, rendendo inefficaci gli attacchi Kerberoasting contro i gMSA.
Difesa: gruppo Protected Users
Il gruppo di sicurezza Protected Users applica policy Kerberos rigorose ai suoi membri: nessuna autenticazione NTLM, nessuna cifratura RC4, nessuna delega delle credenziali e una durata minima del TGT di 4 ore. L'aggiunta degli account sensibili, come dirigenti e amministratori, a Protected Users riduce significativamente la superficie di attacco per il furto di credenziali e gli attacchi basati sui ticket.
Verifica sul Kerberoasting
Perché il Kerberoasting è particolarmente efficace contro gli account di servizio con password impostate manualmente?
Riepilogo della lezione: attacchi Kerberos
Il Kerberoasting esegue il cracking offline dei ticket di servizio utilizzando password deboli degli account di servizio. Il Pass-the-Ticket riutilizza ticket sottratti dalla memoria. Il Golden Ticket falsifica TGT utilizzando l'hash di krbtgt. Il Silver Ticket falsifica ticket di servizio senza convalida da parte del KDC. L'AS-REP Roasting prende di mira gli account senza preautenticazione. Difese: gMSA, immuni al Kerberoasting, gruppo Protected Users, applicazione della sola cifratura AES e monitoraggio dell'ID evento 4769.
Impara Cryptology Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 67
- Lezioni
- 261
Domande Frequenti
La lezione «Tecniche di attacco a Kerberos: Kerberoasting e Golden Ticket» è gratuita?
Sì — il testo completo di «Tecniche di attacco a Kerberos: Kerberoasting e Golden Ticket» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.
Cosa imparerò in «Tecniche di attacco a Kerberos: Kerberoasting e Golden Ticket»?
Esamini gli attacchi Kerberoasting, Pass-the-Ticket e Golden/Silver Ticket, insieme alle relative basi crittografiche. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cryptology Academy?
Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Tecniche di attacco a Kerberos: Kerberoasting e Golden Ticket»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?
Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Architettura Kerberos e flusso dei ticket
- Integrazione di Active Directory e Kerberos
- Tecniche di attacco a Kerberos: Kerberoasting e Golden Ticket
- Identità moderna: SAML, OIDC e approcci ibridi