Kerberos 공격 기법: Kerberoasting과 Golden Ticket
Kerberoasting, Pass-the-Ticket, Golden Ticket 및 Silver Ticket 공격과 그 암호학적 기반을 학습합니다.
Kerberos 공격 기법: Kerberoasting과 Golden Ticket은(는) CoddyKit의 무료 Cryptology Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cryptology Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
Kerberoasting 해설
Kerberoasting은 공격자가 SPN으로 등록된 계정(서비스 계정)에 대한 Kerberos 서비스 티켓을 요청한 다음, 해당 티켓의 암호화된 부분을 추출하여 오프라인에서 해독하는 공격입니다. 모든 도메인 사용자는 모든 SPN에 대한 서비스 티켓을 요청할 수 있으므로, 초기 추출을 수행하는 데 특별한 권한이 필요하지 않습니다.
서비스 계정 암호가 취약한 이유
서비스 계정 암호는 관리자가 설정하고 거의 변경하지 않으므로, 몇 년 또는 무기한으로 유지되는 경우도 있습니다. 많은 조직은 서비스 계정에 강력한 무작위 문자열 대신 사람이 기억하기 쉬운 약한 암호를 사용합니다. 따라서 Kerberoasting은 매우 효과적이며, 서비스 티켓을 오프라인에서 해독하면 몇 시간 또는 며칠 안에 성공하는 경우가 많습니다.
티켓 전달 공격
티켓 전달(PtT) 공격은 손상된 시스템의 메모리에서 Kerberos 티켓을 훔쳐 다른 세션에 주입하는 방식으로 이루어집니다. Kerberos 티켓은 보유자 토큰이므로 어디에서 사용하든 유효 기간 동안 유효합니다. 따라서 훔친 티켓을 사용하면 계정 암호를 몰라도 서비스에 액세스할 수 있습니다.
Mimikatz와 LSASS 추출
Mimikatz는 Windows LSASS(로컬 보안 기관 하위 시스템 서비스) 프로세스의 메모리에서 Kerberos 티켓, NTLM 해시 및 기타 자격 증명을 추출할 수 있는 오픈 소스 도구입니다. sekurlsa::tickets 명령은 캐시된 모든 Kerberos 티켓을 추출하므로, 손상된 워크스테이션에서 티켓 전달 공격을 수행할 수 있습니다.
골든 티켓 공격
골든 티켓은 krbtgt 계정의 암호 해시를 사용해 만든 위조 TGT입니다. 공격자는 krbtgt 해시(DCSync 공격 또는 도메인 컨트롤러 손상으로 획득)를 사용하여 모든 사용자에 대해 원하는 그룹 소속과 유효 기간을 가진 TGT를 위조할 수 있습니다. 이를 통해 암호를 재설정한 후에도 도메인 전체에 지속적으로 액세스할 수 있습니다.
실버 티켓 공격
실버 티켓은 서비스 계정의 암호 해시를 사용해 만든 위조 서비스 티켓입니다. 골든 티켓과 달리 실버 티켓에는 krbtgt 해시가 필요하지 않으며, 사용 중 KDC의 검증도 받지 않습니다. 실버 티켓은 하나의 서비스로 제한되지만 KDC 트래픽을 전혀 생성하지 않으므로 탐지하기가 더 어렵습니다.
AS-REP 로스팅
AS-REP 로스팅은 "Kerberos 사전 인증을 요구하지 않음"이 활성화된 계정을 대상으로 합니다. 사전 인증이 없으면 공격자는 누구나 해당 계정에 대한 AS-REP를 요청하여 암호화된 TGT 부분을 받을 수 있으며, 이를 오프라인에서 해독할 수 있습니다. 이 플래그가 설정된 계정은 일반적으로 서비스 계정이거나 레거시 호환성 구성입니다.
스켈레톤 키 공격
스켈레톤 키 악성 코드는 도메인 컨트롤러의 메모리에서 KDC 프로세스를 패치하여, 모든 계정에서 작동하는 범용 "스켈레톤" 암호를 주입합니다. 이때 사용자의 정상 암호도 계속 정상적으로 작동합니다. 이 공격을 배포하려면 도메인 관리자 액세스가 필요하지만, 대부분의 탐지 방법을 우회하는 지속적인 백도어가 생성됩니다.
Kerberos 공격 탐지
Windows 이벤트 ID 4769(Kerberos 서비스 티켓 요청)에서 RC4 암호화 유형(0x17)이 사용되면 Kerberoasting을 나타냅니다. 정상적인 최신 클라이언트는 AES를 사용하기 때문입니다. 사전 인증이 없는 이벤트 ID 4768은 AS-REP 로스팅 대상이 있음을 나타냅니다. 정기적으로 액세스하지 않는 계정에 대한 비정상적인 티켓 요청도 잠재적인 티켓 전달 활동의 신호입니다.
방어: 관리형 서비스 계정
그룹 관리형 서비스 계정(gMSAs)은 Kerberoasting에 대한 기본적인 방어 수단입니다. gMSAs는 Active Directory가 30일마다 자동으로 교체하는 240자 길이의 무작위 생성 암호를 사용합니다. 이러한 암호는 교체 주기 안에 암호학적으로 해독할 수 없으므로, gMSAs를 대상으로 한 Kerberoasting 공격은 효과가 없습니다.
방어: Protected Users 그룹
Protected Users 보안 그룹은 구성원에게 엄격한 Kerberos 정책을 적용합니다. NTLM 인증 금지, RC4 암호화 금지, 자격 증명 위임 금지, 최소 4시간의 TGT 유효 기간이 이에 포함됩니다. 민감한 계정(임원, 관리자)을 Protected Users에 추가하면 자격 증명 탈취와 티켓 기반 공격에 대한 공격 표면을 크게 줄일 수 있습니다.
Kerberoasting 점검
사람이 설정한 암호를 사용하는 서비스 계정에 Kerberoasting이 특히 효과적인 이유는 무엇입니까?
복습: Kerberos 공격
Kerberoasting은 취약한 서비스 계정 암호를 사용하여 서비스 티켓을 오프라인에서 해독합니다. 티켓 전달은 메모리에서 훔친 티켓을 재사용합니다. 골든 티켓은 krbtgt 해시를 사용하여 TGT를 위조합니다. 실버 티켓은 KDC의 검증 없이 서비스 티켓을 위조합니다. AS-REP 로스팅은 사전 인증이 없는 계정을 대상으로 합니다. 방어 수단으로는 gMSAs(Kerberoasting에 취약하지 않음), Protected Users 그룹, AES 전용 암호화 강제, 이벤트 ID 4769 모니터링이 있습니다.
AI 튜터와 함께 Cryptology Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 67
- 레슨
- 261
자주 묻는 질문
“Kerberos 공격 기법: Kerberoasting과 Golden Ticket” 강의는 무료인가요?
네 — “Kerberos 공격 기법: Kerberoasting과 Golden Ticket” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cryptology Academy 강의 전체를 잠금 해제할 수 있습니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“Kerberos 공격 기법: Kerberoasting과 Golden Ticket”에서 뭘 배우나요?
Kerberoasting, Pass-the-Ticket, Golden Ticket 및 Silver Ticket 공격과 그 암호학적 기반을 학습합니다. 브라우저에서 직접 실행하는 실습 코드로 Cryptology Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cryptology Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cryptology Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“Kerberos 공격 기법: Kerberoasting과 Golden Ticket” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cryptology Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cryptology Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Kerberos 아키텍처와 티켓 흐름
- Active Directory와 Kerberos 통합
- Kerberos 공격 기법: Kerberoasting과 Golden Ticket
- 현대적인 ID 관리: SAML, OIDC 및 하이브리드 접근 방식