Cryptology Academy · レッスン

Kerberos攻撃手法:KerberoastingとGolden Ticket

Kerberoasting、Pass-the-Ticket、Golden Ticket/Silver Ticket攻撃と、その暗号学的基盤について学習します。

レッスン 3/413 ステップ

「Kerberos攻撃手法:KerberoastingとGolden Ticket」はCoddyKit上の無料Cryptology Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCryptology Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cryptology Academyコースには全4レッスンが含まれています。

Kerberoasting の解説

Kerberoasting は、SPN に登録されたアカウント(サービスアカウント)に対して攻撃者が Kerberos サービスチケットを要求し、そのチケットの暗号化部分を取り出してオフラインでクラックする攻撃です。ドメインユーザーであれば誰でも、特別な権限なしに任意の SPN のサービスチケットを要求できるため、最初の抽出を実行できます。

サービスアカウントのパスワードが弱い理由

サービスアカウントのパスワードは管理者が設定し、変更されることがほとんどないため、場合によっては何年も、あるいは無期限に使われ続けます。多くの組織では、サービスアカウントに強力なランダム文字列ではなく、人間が覚えやすい弱いパスワードを使用しています。そのため Kerberoasting は非常に有効です。サービスチケットをオフラインでクラックすると、数時間から数日で成功することがよくあります。

Pass-the-Ticket 攻撃

Pass-the-Ticket(PtT)攻撃では、侵害されたシステムのメモリから Kerberos チケットを盗み出し、別のセッションに注入します。Kerberos チケットはベアラートークンであり、どこで使用されたかにかかわらず有効期間中は有効であるため、盗まれたチケットがあれば、アカウントのパスワードを知らなくてもサービスにアクセスできます。

Mimikatz と LSASS の抽出

Mimikatz は、Windows の LSASS(Local Security Authority Subsystem Service)プロセスのメモリから Kerberos チケット、NTLM ハッシュ、その他の認証情報を抽出できるオープンソースツールです。sekurlsa::tickets コマンドはキャッシュされたすべての Kerberos チケットをダンプし、侵害されたワークステーションから Pass-the-Ticket 攻撃を実行できるようにします。

Golden Ticket 攻撃

Golden Ticket は、krbtgt アカウントのパスワードハッシュを使って作成された偽造 TGT です。krbtgt のハッシュ(DCSync 攻撃またはドメインコントローラーの侵害によって取得)を使うと、攻撃者は任意のユーザーについて、任意のグループメンバーシップと有効期間を持つ TGT を偽造できます。これにより、パスワードをリセットした後もドメイン全体への永続的なアクセスが可能になります。

Silver Ticket 攻撃

Silver Ticket は、サービスアカウントのパスワードハッシュを使って作成された偽造サービスチケットです。Golden Ticket とは異なり、Silver Ticket には krbtgt のハッシュが必要なく、使用時に KDC による検証も行われません。Silver Ticket は 1 つのサービスに限定されるため、より制約がありますが、KDC への通信が発生せず、検出が困難です。

AS-REP Roasting

AS-REP Roasting は、「Kerberos の事前認証を要求しない」が有効になっているアカウントを標的にします。事前認証がない場合、攻撃者は誰でもそのアカウントの AS-REP を要求し、暗号化された TGT 部分を受け取ってオフラインでクラックできます。このフラグが設定されたアカウントは、通常、サービスアカウントまたはレガシー互換性のための構成です。

Skeleton Key 攻撃

Skeleton Key マルウェアは、ドメインコントローラー上の KDC プロセスをメモリ内でパッチし、すべてのアカウントで使える共通の「スケルトン」パスワードを注入します。この間も、正規のパスワードは通常どおり機能します。この攻撃には展開時にドメイン管理者のアクセス権が必要ですが、ほとんどの検出手法を回避する永続的なバックドアを作成します。

Kerberos 攻撃の検出

Windows イベント ID 4769(Kerberos Service Ticket Request)で暗号化の種類が RC4(0x17)になっている場合、Kerberoasting を示している可能性があります。正規の最新クライアントは AES を使用するためです。事前認証なしのイベント ID 4768 は、AS-REP Roasting の標的となるアカウントを示します。普段アクセスされていないアカウントに対する不審なチケット要求も、Pass-the-Ticket の活動を示す兆候です。

防御策: Managed Service Accounts

グループ管理サービスアカウント(gMSA)は、Kerberoasting に対する主要な防御策です。gMSA には 240 文字のランダムに生成されたパスワードが設定され、Active Directory によって 30 日ごとに自動的にローテーションされます。これらのパスワードはローテーション期間内に暗号学的にクラックできないため、gMSA に対する Kerberoasting 攻撃は効果がありません。

防御策: Protected Users グループ

Protected Users セキュリティグループは、メンバーに厳格な Kerberos ポリシーを適用します。NTLM 認証は禁止され、RC4 暗号化も使用できず、認証情報の委任も無効になります。また、TGT の有効期間は最短 4 時間です。機密性の高いアカウント(役員や管理者)を Protected Users に追加すると、認証情報の窃取やチケットベースの攻撃に対する攻撃対象領域を大幅に縮小できます。

Kerberoasting チェック

人間が設定したパスワードを使用するサービスアカウントに対して、Kerberoasting が特に有効なのはなぜですか?

レッスンのまとめ: Kerberos 攻撃

Kerberoasting は、弱いサービスアカウントのパスワードを使ってサービスチケットをオフラインでクラックします。Pass-the-Ticket は、メモリから盗み出したチケットを再利用します。Golden Ticket は krbtgt のハッシュを使って TGT を偽造します。Silver Ticket は KDC による検証なしでサービスチケットを偽造します。AS-REP Roasting は事前認証のないアカウントを標的にします。防御策には、gMSA(Kerberoasting の影響を受けません)、Protected Users グループ、AES のみの暗号化の強制、イベント ID 4769 の監視があります。

無料で開始

AI チューターと学ぶ Cryptology Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
67
レッスン
261

よくある質問

「Kerberos攻撃手法:KerberoastingとGolden Ticket」レッスンは無料ですか?

はい。「Kerberos攻撃手法:KerberoastingとGolden Ticket」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cryptology Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cryptology Academyコースには全4レッスンが含まれています。

「Kerberos攻撃手法:KerberoastingとGolden Ticket」で何を学びますか?

Kerberoasting、Pass-the-Ticket、Golden Ticket/Silver Ticket攻撃と、その暗号学的基盤について学習します。 ブラウザで直接実行するハンズオンコードでCryptology Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cryptology Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCryptology Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「Kerberos攻撃手法:KerberoastingとGolden Ticket」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCryptology Academyレッスンでコードを書いて実行できますか?

はい。すべてのCryptology Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Kerberosのアーキテクチャとチケットフロー
  2. Active DirectoryとKerberosの統合
  3. Kerberos攻撃手法:KerberoastingとGolden Ticket
  4. 現代のアイデンティティ:SAML、OIDC、ハイブリッドアプローチ
← Cryptology Academyに戻る