Kerberoasting
Servicetickets kraken
Kerberoasting is een gratis Ethical Hacking Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Ethical Hacking Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Ethical Hacking Academy bevat in totaal 4 lessen.
Wat is Kerberoasting?
Kerberoasting is een aanval op serviceaccounts in Active Directory. Elke geauthenticeerde domeingebruiker kan een serviceticket aanvragen voor een account waaraan een Service Principal Name (SPN) is toegewezen.
Een deel van dat ticket is versleuteld met de wachtwoordhash van het serviceaccount, zodat de aanvaller die offline kan kraken zonder het account ooit aan te raken.
Waarom het werkt
Wanneer een gebruiker een serviceticket (TGS) aanvraagt, versleutelt de KDC een deel ervan met de NTLM-hash van het wachtwoord van het serviceaccount.
Omdat elke domeingebruiker dit ticket kan aanvragen en daarvoor geen speciale privileges nodig zijn, verzamelt de aanvaller simpelweg tickets en kraakt die op zijn gemak op een eigen systeem.
SPN-accounts vinden
Inventariseer eerst de accounts waaraan SPN's zijn toegewezen. Dit zijn meestal serviceaccounts waarop SQL-, web- of andere services draaien.
Gebruikersaccounts (geen machineaccounts) met SPN's zijn ideale doelwitten, omdat hun wachtwoorden vaak door mensen worden ingesteld en zelden worden gewijzigd.
# PowerView
Get-DomainUser -SPN | select samaccountname,serviceprincipalnameTickets aanvragen met Rubeus
Rubeus is een populair C#-hulpmiddel voor misbruik van Kerberos. De opdracht kerberoast vraagt TGS-tickets aan voor SPN-accounts en geeft ze weer in een kraakbaar formaat.
Deze stap is stil: het verkeer ziet eruit als normaal Kerberos-verkeer van een legitieme gebruiker.
Rubeus.exe kerberoast /outfile:hashes.txtTickets aanvragen met Impacket
Vanaf Linux voert Impacket met GetUserSPNs.py dezelfde aanval op afstand uit met geldige domeininloggegevens.
Dit is handig tijdens externe opdrachten of opdrachten waarbij van een inbreuk wordt uitgegaan, wanneer je al één set inloggegevens met weinig privileges hebt.
GetUserSPNs.py corp.local/lowuser:Password1 -dc-ip 10.0.0.10 -requestHet hashformaat
Het buitgemaakte ticket wordt opgeslagen in een indeling die Hashcat herkent als modus 13100 (Kerberos 5 TGS-REP etype 23, RC4).
Elke hash begint met $krb5tgs$23$, gevolgd door de SPN, het account en het versleutelde gegevensblok. Dit geef je door aan je kraakprogramma.
$krb5tgs$23$*svc_sql$CORP.LOCAL$MSSQL/...*$a1b2c3...Kraken met Hashcat
Bij offline kraken gebruik je een woordenlijst, vaak met regels, tegen de buitgemaakte hashwaarden. Omdat RC4-tickets snel kunnen worden getest, worden zwakke wachtwoorden van services snel gekraakt.
Daarom moeten wachtwoorden van serviceaccounts lang en willekeurig zijn, en idealiter worden beheerd door Group Managed Service Accounts (gMSA).
hashcat -m 13100 hashes.txt rockyou.txt -r best64.ruleVersleutelingstypen zijn belangrijk
Als het account RC4 (etype 23) ondersteunt, gaat het kraken snel. Als het alleen AES (etype 17/18) toestaat, gaat het kraken veel langzamer, maar het blijft mogelijk (Hashcat-modi 19600/19700).
Aanvallers kunnen het aangevraagde versleutelingstype zelfs downgraden om het zwakkere RC4-ticket af te dwingen.
Detectie en verdediging
Beveiligers letten op ongebruikelijk grote aantallen TGS-aanvragen, vooral voor RC4-tickets (gebeurtenis-id 4769). Maatregelen zijn onder andere:
- Lange, willekeurige wachtwoorden voor serviceaccounts (25+ tekens).
- Het gebruik van gMSA-accounts met automatische rotatie.
- RC4 uitschakelen en AES afdwingen.
Waarom serviceaccounts?
Serviceaccounts zijn aantrekkelijk omdat ze vaak lid zijn van groepen met uitgebreide rechten, verouderde wachtwoorden hebben en niet aan één persoon zijn gekoppeld die afwijkingen zou opmerken.
Als je één account kraakt, kun je Domain Admin verkrijgen wanneer het serviceaccount onzorgvuldig te veel rechten heeft gekregen.
De plaats in een aanval
Kerberoasting wordt meestal kort na het verkrijgen van toegang tot een domein uitgevoerd. Het bestaat uit inventarisatie met weinig ruis en offline kraken, waardoor het zelden waarschuwingen activeert.
Een gekraakt serviceaccount levert vaak laterale beweging of rechtenescalatie op, waardoor het een vast onderdeel is van interne pentests en red-teamopdrachten.
Korte controle
Haal de belangrijkste vereiste voor Kerberoasting terug.
Samenvatting
Je begrijpt nu Kerberoasting:
- Elke domeingebruiker kan TGS-tickets aanvragen voor SPN-accounts.
- Tickets worden versleuteld met de hashwaarde van het serviceaccount en offline gekraakt.
- Hulpmiddelen: Rubeus, Impacket GetUserSPNs.py, gekraakt met Hashcat-modus 13100.
- Verdedig je met lange wachtwoorden, gMSA en uitsluitend AES-versleuteling.
Vervolgens hergebruik je referenties rechtstreeks met Pass-the-Hash.
Leer Ethical Hacking Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 31
- Lessen
- 111
Veelgestelde vragen
Is de les “Kerberoasting” gratis?
Ja — de volledige tekst van “Kerberoasting” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Ethical Hacking Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Ethical Hacking Academy bevat in totaal 4 lessen.
Wat leer ik in “Kerberoasting”?
Servicetickets kraken Je oefent met Ethical Hacking Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Ethical Hacking Academy te beginnen?
Ervaring vooraf is niet nodig. Ethical Hacking Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.
Hoe lang duurt de les “Kerberoasting”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Ethical Hacking Academy?
Ja. Elke les over Ethical Hacking Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Basisprincipes van AD
- Kerberoasting
- Pass-the-Hash
- BloodHound