Cloud & IT Cert Prep · leksjon

Kerberoasting- og Golden Ticket-angrep

Lær hvordan Kerberoasting henter ut hashverdier fra tjenestebilletter som kan knekkes uten nettverkstilkobling, og hvordan Golden Ticket-angrep gir ubegrenset Kerberos-tilgang ved bruk av en kompromittert KRBTGT-hash.

Leksjon 3 av 413 trinn

Kerberoasting- og Golden Ticket-angrep er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Arkitekturen for Kerberos-tjenestebilletter

For å forstå Kerberoasting- og Golden Ticket-angrep trenger du et tydelig bilde av utstedelsen av Kerberos-tjenestebilletter. Når en klient vil ha tilgang til en tjeneste, for eksempel en SQL-server, sender den sin Ticket Granting Ticket (TGT) til domenekontrollerens Ticket Granting Service (TGS). TGS utsteder en tjenestebillett som er kryptert med passordhashen til tjenestekontoen. Klienten sender denne billetten til tjenesten, som dekrypterer den med sin egen hash for å bekrefte ektheten. Dette betyr at tjenestebilletter krypteres med legitimasjonen til måltjenesten — en avgjørende detalj som Kerberoasting utnytter.

Kerberoasting: frakoblet passordknekking

Kerberoasting er et angrep som utnytter at alle autentiserte domenebrukere kan be om en Kerberos-tjenestebillett for enhver tjeneste som er registrert med et SPN (Service Principal Name). Angriperen ber om tjenestebilletter for kontoer med SPN-er, fanger opp de krypterte billettdataene og forsøker deretter å knekke passordet til tjenestekontoen frakoblet — uten ytterligere kontakt med Active Directory og uten risiko for kontolåsing. Tjenestekontoer har ofte svake passord, gamle passord fra før moderne krav til kompleksitet eller passord som aldri utløper, noe som gjør dem svært sårbare for frakoblet knekking.

# Step 1: Find accounts with SPNs (attack setup)
Get-ADUser -Filter {ServicePrincipalName -ne '$null'} -Properties ServicePrincipalName

# Step 2: Request service tickets (using Impacket GetUserSPNs.py)
# GetUserSPNs.py domain/user:password -dc-ip 192.168.1.1 -request
# Outputs $krb5tgs$ hashes ready for cracking with Hashcat

Frakoblet knekking av Kerberos-billetter

De innsamlede hasheverdiene fra Kerberos-tjenestebillettene i Kerberoasting krypteres som standard med RC4-HMAC (NTLM-hash) av hensyn til kompatibilitet. De er raskere å knekke enn Kerberos-billetter med AES-256. En angriper legger de innsamlede $krb5tgs$23$-hashene inn i Hashcat eller John the Ripper for frakoblede ordbok- og brute force-angrep. Vanlige ordlister som RockYou, kombinert med regelsett, kan knekke de fleste svake passord for tjenestekontoer på minutter eller timer med forbruker-GPU-maskinvare. Når passordet er knekt, har angriperen tjenestekontoens klartekstpassord, som kan brukes til direkte autentisering.

# Crack Kerberoasted hashes with Hashcat
hashcat -m 13100 kerberoast_hashes.txt rockyou.txt \
  -r best64.rule \
  --force
# Mode 13100 = Kerberos 5, etype 23 (RC4-HMAC service ticket)
# Mode 19600 = Kerberos 5, etype 17 (AES-128) - slower
# Mode 19700 = Kerberos 5, etype 18 (AES-256) - slowest

Beskyttelse mot Kerberoasting

Tiltak mot Kerberoasting retter seg mot tre områder: passordstyrke — tjenestekontoer bør ha lange, tilfeldige passord på minst 25 tegn som motstår frakoblet knekking selv med GPU-klynger; Group Managed Service Accounts (gMSA) — Windows administrerer gMSA-passord automatisk. De består av tilfeldige verdier på 240 tegn som roteres hver 30. dag, noe som gjør Kerberoasting beregningsmessig urealistisk; kryptering som bare bruker AES — konfigurer tjenestekontoer til å kreve AES-256-billetter (msDS-SupportedEncryptionTypes), som knekker eksponentielt langsommere enn RC4; og deteksjon — varsle om uvanlig mange TGS-forespørsler (hendelses-ID 4769) for tjenestekontoer fra uvanlige arbeidsstasjoner.

# Create a Group Managed Service Account (gMSA) - Kerberoasting immune
New-ADServiceAccount -Name 'svc-sql' \
  -DNSHostName 'sqlserver.domain.com' \
  -PrincipalsAllowedToRetrieveManagedPassword 'SQLServers'

# Install on the SQL server
Install-ADServiceAccount -Identity 'svc-sql'

KRBTGT-kontoen: Kerberos' vokter

KRBTGT-kontoen er en innebygd Active Directory-konto med en passordhash som brukes til å signere og kryptere alle Kerberos-TGT-er i domenet. Domenekontrolleren bruker KRBTGT-hashen til å opprette TGT-er og validere innkommende TGT-er. Derfor er KRBTGT-hashen den mest verdifulle legitimasjonen i et Active Directory-miljø — alle som har den, kan opprette vilkårlige, fullt gyldige Kerberos-billetter for enhver bruker, også brukere som ikke finnes, med valgfritt gruppemedlemskap og valgfri varighet. KRBTGT-passordet har vanligvis aldri blitt endret i mange organisasjoner fordi endringen krever nøye koordinering.

# Check when KRBTGT password was last changed
Get-ADUser -Identity KRBTGT -Properties PasswordLastSet | 
  Select-Object Name, PasswordLastSet
# If PasswordLastSet is years ago, the domain is vulnerable to persistent Golden Tickets

Golden Ticket-angrep: forfalsking av TGT-er

Et Golden Ticket-angrep oppretter en forfalsket, fullt gyldig Kerberos-TGT ved hjelp av passordhashen til den kompromitterte KRBTGT-kontoen. Angriperen bruker kommandoen kerberos::golden i Mimikatz til å generere en TGT for en valgfri bruker, ofte en falsk konto som ligner på Administrator, med valgfritt gruppemedlemskap, vanligvis inkludert Domain Admins, og valgfri gyldighetsperiode, ofte satt til 10 år. Den forfalskede billetten kan ikke skilles fra en legitim billett av domenekontrolleren fordi den er kryptografisk gyldig — den er signert med den ekte KRBTGT-hashen. Et Golden Ticket gir fullstendig, vedvarende og ubegrenset kontroll over domenet.

# Mimikatz Golden Ticket creation (attacker perspective - for defender awareness)
# Requires: domain name, domain SID, KRBTGT hash, target username
# mimikatz# kerberos::golden \
#   /domain:corp.example.com \
#   /sid:S-1-5-21-1234567890-1234567890-1234567890 \
#   /krbtgt:aabbccddeeff00112233445566778899 \
#   /user:GoldenTicketUser \
#   /groups:512,519 \
#   /ticket:golden.kirbi

Hvorfor Golden Tickets varer så lenge

Golden Tickets er spesielt farlige fordi de består selv etter at det opprinnelige angrepet er oppdaget og ryddet opp i. Det hjelper ikke å endre passordet til den målrettede brukeren — billetten ble forfalsket og var ikke basert på brukerens faktiske legitimasjon. Det eneste utbedringstiltaket er å endre KRBTGT-passordet to ganger — én gang for å ugyldiggjøre eksisterende billetter og én gang til fordi det til enhver tid finnes to KRBTGT-nøkler for å støtte rullering. Endring av KRBTGT-passordet krever imidlertid nøye koordinering. Hvis det gjøres feil, slutter Kerberos-autentisering å fungere i hele domenet. Mange organisasjoner kvier seg for å gjennomføre dette tiltaket, slik at Golden Tickets forblir gyldige på ubestemt tid.

# KRBTGT password reset procedure (Microsoft New-KrbtgtKeys.ps1)
# Step 1: Reset KRBTGT password on primary DC
# Step 2: Wait for AD replication (typically 24-48 hours)
# Step 3: Reset KRBTGT password again to invalidate all old tickets
# Step 4: Verify Kerberos authentication working across all sites
# This invalidates ALL existing Kerberos tickets domain-wide

Silver Ticket-angrep: tjenestespesifikk forfalsking

En Silver Ticket ligner på et Golden Ticket, men har et mer begrenset omfang. Den bruker hashen til måltjenestekontoen i stedet for KRBTGT til å forfalske en tjenestebillett som bare gjelder for den aktuelle tjenesten. Hvis angriperen for eksempel har hashen til en SQL-servertjenestekonto, kan vedkommende forfalske en tjenestebillett som gir valgfri tilgang til SQL-serveren. Silver Tickets er vanskeligere å oppdage enn Golden Tickets fordi de omgår domenekontrolleren fullstendig — den forfalskede billetten sendes direkte fra angriperen til tjenesten uten kontakt med KDC. Tiltakene krever at tjenestekontohasher beskyttes, og at uvanlige tilgangsmønstre til sensitive tjenester overvåkes.

Skaffe KRBTGT-hashen: DCSync-angrep

Angripere skaffer KRBTGT-hashen ved hjelp av DCSync-angrepet, som misbruker Active Directorys legitime protokoll for domenereplikering. Directory Replication Service (DRS) gjør det mulig for domenekontrollere å synkronisere AD-data, inkludert passordhasher, seg imellom. En angriper med DCSync-privilegier, vanligvis Domain Admin, Enterprise Admin eller en konto med tillatelsen Replicating Directory Changes All, kan utgi seg for å være en domenekontroller og be om replikering av hashen til en hvilken som helst konto. Kommandoen lsadump::dcsync i Mimikatz utfører angrepet helt over nettverket — ingen kode trenger å kjøre på selve domenekontrolleren.

# DCSync to extract KRBTGT hash (attacker perspective)
# mimikatz# lsadump::dcsync /domain:corp.example.com /user:KRBTGT
# Output includes:
# Hash NTLM: <krbtgt NT hash>
# Hash SHA1: <krbtgt SHA1 hash>
# Key: <AES-256 key>

# Detection: Event ID 4662 from a non-DC source (replication event from workstation = suspicious)

Oppdage Golden Ticket- og Silver Ticket-aktivitet

Det er krevende, men mulig, å oppdage bruk av Golden Tickets ved å se etter avvik i metadataene for Kerberos-billetter: billetter med uvanlig lang gyldighet — ekte billetter har en TGT-gyldighet på 10 timer, mens Golden Tickets ofte settes til 10 år; hendelses-ID 4769 der billettens krypteringstype er RC4 (0x17) når AES-256 (0x12) er standard i domenet; kontonavn i billetter som ikke finnes i AD; og manglende hendelses-ID 4768 (TGT-forespørsel) før hendelses-ID 4769 (forespørsel om tjenestebillett) — Golden Tickets hopper over TGT-forespørselsfasen fordi selve TGT-en er forfalsket. En regel i Microsoft Sentinel eller Defender for Identity kan flagge disse mønstrene automatisk.

# Detection: Golden Ticket indicator - no corresponding TGT request
# Normal flow: Event 4768 (TGT requested) -> Event 4769 (service ticket)
# Golden Ticket: Event 4769 WITHOUT preceding 4768 from same host

# Also alert on: TGT encryption type = RC4 in AES-only environments
# Splunk: index=windows EventCode=4769 TicketEncryptionType=0x17
#   NOT [expected legacy systems]

Forebygge Kerberos-baserte angrep

Et lagdelt forsvar mot Kerberos-angrep innebærer å bruke gMSA for alle tjenestekontoer, slik at Kerberoasting blir urealistisk; aktivere kryptering som bare bruker AES for alle kontoer, spesielt verdifulle tjenestekontoer, for å gjøre knekking så vanskelig som mulig; begrense DCSync-privilegier — revider kontoer med replikeringsrettigheter og fjern alle som ikke skal ha dem; aktivere Microsoft Defender for Identity (tidligere ATA), som gir Kerberos-bevisst trusseldeteksjon med sanntidsvarsler om blant annet Golden Ticket, Kerberoasting og DCSync; og innføre en modell for nivådelt administrasjon, slik at en kompromittert Tier 2-konto ikke kan brukes til å nå legitimasjon på domenekontrollernivå.

# Audit DCSync-capable accounts (these should be very few)
Get-ADUser -Filter * -Properties 'msDS-AllowedToDelegateTo' |
  Where {$_.DistinguishedName -notlike '*Domain Controllers*'}

# Check replication permission holders using PowerView:
# Get-ObjectAcl -DistinguishedName 'DC=domain,DC=com' \
#   -ResolveGUIDs | \
#   Where {$_.ActiveDirectoryRights -like '*ExtendedRight*'}

Hurtigsjekk

Test forståelsen din av CompTIA Security+-konsepter (SY0-701) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen lærte du: Kerberoasting ber om tjenestebilletter for SPN-registrerte kontoer og knekker dem frakoblet — dette motvirkes av gMSA, sterke passord og kryptering som bare bruker AES, Golden Ticket-angrep bruker KRBTGT-hashen til å forfalske ubegrensede TGT-er og gir vedvarende kontroll over domenet helt til KRBTGT-passordet tilbakestilles to ganger, og DCSync-angrep replikerer KRBTGT-hashen over nettverket uten å kjøre kode på domenekontrolleren — derfor kreves streng revisjon av DCSync-privilegier. Neste tema er MITRE ATT&CK-rammeverket for å knytte angriperteknikker til forsvarstiltak.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Kerberoasting- og Golden Ticket-angrep» gratis?

Ja – hele teksten i «Kerberoasting- og Golden Ticket-angrep» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Kerberoasting- og Golden Ticket-angrep»?

Lær hvordan Kerberoasting henter ut hashverdier fra tjenestebilletter som kan knekkes uten nettverkstilkobling, og hvordan Golden Ticket-angrep gir ubegrenset Kerberos-tilgang ved bruk av en kompromi… Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.

Hvor lang tid tar leksjonen «Kerberoasting- og Golden Ticket-angrep»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. APT-livssyklus: fra første tilgang til vedvarende tilstedeværelse
  2. Lateral bevegelse: Pass-the-Hash og Pass-the-Ticket
  3. Kerberoasting- og Golden Ticket-angrep
  4. MITRE ATT&CK-rammeverket for deteksjon og respons
← Tilbake til Cloud & IT Cert Prep