Kerberoasting
Pecahkan tiket perkhidmatan
Kerberoasting ialah pelajaran Ethical Hacking Academy percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Ethical Hacking Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Ethical Hacking Academy merangkumi sejumlah 4 pelajaran.
Apakah Kerberoasting?
Kerberoasting ialah serangan yang menyasarkan akaun perkhidmatan dalam Active Directory. Mana-mana pengguna domain yang disahkan boleh meminta tiket perkhidmatan untuk akaun yang mempunyai Nama Prinsipal Perkhidmatan (SPN).
Sebahagian tiket itu disulitkan dengan cincangan kata laluan akaun perkhidmatan, jadi penyerang boleh memecahkannya di luar talian tanpa menyentuh akaun tersebut.
Mengapa Ia Berfungsi
Apabila pengguna meminta tiket perkhidmatan (TGS), KDC menyulitkan sebahagian daripadanya dengan cincangan NTLM kata laluan akaun perkhidmatan.
Oleh sebab mana-mana pengguna domain boleh meminta tiket ini, dan tiada keistimewaan khas diperlukan, penyerang hanya mengumpulkan tiket lalu memecahkannya dengan tenang pada mesin mereka sendiri.
Mencari Akaun SPN
Mula-mula, hitung akaun yang mempunyai SPN ditetapkan. Akaun ini biasanya ialah akaun perkhidmatan yang menjalankan SQL, web, atau perkhidmatan lain.
Akaun pengguna (bukan akaun mesin) dengan SPN ialah sasaran yang ideal kerana kata laluannya sering ditetapkan oleh manusia dan jarang ditukar.
# PowerView
Get-DomainUser -SPN | select samaccountname,serviceprincipalnameMeminta Tiket dengan Rubeus
Rubeus ialah alat C# yang popular untuk penyalahgunaan Kerberos. Perintah kerberoast meminta tiket TGS bagi akaun SPN dan mengeluarkannya dalam format yang boleh dipecahkan.
Langkah ini senyap: ia kelihatan seperti trafik Kerberos biasa daripada pengguna yang sah.
Rubeus.exe kerberoast /outfile:hashes.txtMeminta Tiket dengan Impacket
Dari Linux, Impacket melalui GetUserSPNs.py melaksanakan serangan yang sama dari jauh menggunakan kelayakan domain yang sah.
Ini berguna semasa tugasan luaran atau tugasan yang menganggap pelanggaran telah berlaku, apabila anda sudah memiliki satu set kelayakan berkeistimewaan rendah.
GetUserSPNs.py corp.local/lowuser:Password1 -dc-ip 10.0.0.10 -requestFormat Cincangan
Tiket yang ditangkap disimpan dalam format yang dikenali Hashcat sebagai mod 13100 (Kerberos 5 TGS-REP etype 23, RC4).
Setiap cincangan bermula dengan $krb5tgs$23$, diikuti SPN, akaun, dan gumpalan yang disulitkan. Inilah yang anda masukkan ke dalam alat pemecah cincangan.
$krb5tgs$23$*svc_sql$CORP.LOCAL$MSSQL/...*$a1b2c3...Pemecahan dengan Hashcat
Pemecahan luar talian menggunakan senarai perkataan (selalunya bersama peraturan) terhadap cincangan yang ditangkap. Oleh sebab tiket RC4 pantas untuk diuji, kata laluan perkhidmatan yang lemah cepat dipecahkan.
Inilah sebabnya kata laluan akaun perkhidmatan hendaklah panjang dan rawak, sebaik-baiknya diuruskan oleh Akaun Perkhidmatan Terurus Kumpulan (gMSA).
hashcat -m 13100 hashes.txt rockyou.txt -r best64.ruleJenis Penyulitan Penting
Jika akaun menyokong RC4 (etype 23), pemecahan adalah pantas. Jika akaun hanya membenarkan AES (etype 17/18), pemecahan jauh lebih perlahan tetapi masih boleh dilakukan (mod Hashcat 19600/19700).
Penyerang juga mungkin menurunkan taraf jenis penyulitan yang diminta untuk memaksa tiket RC4 yang lebih lemah.
Pengesanan dan Pertahanan
Pihak pertahanan memantau jumlah permintaan TGS yang luar biasa, khususnya untuk tiket RC4 (ID peristiwa 4769). Langkah pengurangan risiko termasuk:
- Kata laluan akaun perkhidmatan yang panjang dan rawak (25 aksara atau lebih).
- Menggunakan akaun gMSA dengan penggiliran automatik.
- Melumpuhkan RC4 dan menguatkuasakan AES.
Mengapa Akaun Perkhidmatan?
Akaun perkhidmatan menarik kerana akaun ini kerap menjadi ahli kumpulan berkeistimewaan, mempunyai kata laluan yang sudah lama tidak ditukar, dan tidak terikat kepada seorang manusia tertentu yang akan menyedari kejanggalan.
Memecahkan satu akaun sedemikian mungkin memberi anda akses Pentadbir Domain jika akaun perkhidmatan itu diberikan keistimewaan secara berlebihan tanpa cermat.
Kedudukannya dalam Serangan
Kerberoasting biasanya dilakukan tidak lama selepas memperoleh sebarang pijakan dalam domain. Teknik ini ialah penghitungan yang menghasilkan sedikit bunyi serta pemecahan luar talian, jadi jarang mencetuskan amaran.
Akaun perkhidmatan yang berjaya dipecahkan sering memberikan pergerakan sisi atau peningkatan keistimewaan, menjadikannya teknik asas dalam ujian penembusan dalaman dan operasi pasukan merah.
Semakan Pantas
Ingat kembali keperluan teras untuk Kerberoasting.
Ringkasan
Anda kini memahami Kerberoasting:
- Sesiapa sahaja pengguna domain boleh meminta TGS tickets untuk akaun SPN.
- Tiket disulitkan menggunakan cincangan akaun perkhidmatan dan dipecahkan luar talian.
- Alat: Rubeus, Impacket GetUserSPNs.py, dan pemecahan menggunakan Hashcat mode 13100.
- Lindungi sistem dengan kata laluan panjang, gMSA, dan penyulitan AES sahaja.
Seterusnya, anda akan menggunakan semula kelayakan secara terus dengan Pass-the-Hash.
Pelajari Ethical Hacking Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 31
- Pelajaran
- 111
Soalan Lazim
Adakah pelajaran “Kerberoasting” percuma?
Ya — teks penuh “Kerberoasting” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Ethical Hacking Academy, tingkat taraf kepada CoddyKit PRO. Kursus Ethical Hacking Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Kerberoasting”?
Pecahkan tiket perkhidmatan Anda berlatih Ethical Hacking Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Ethical Hacking Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Ethical Hacking Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.
Berapa lamakah pelajaran “Kerberoasting” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Asas AD
- Kerberoasting
- Pass-the-Hash
- BloodHound