0Pricing
Cryptology Academy · Lekcja

Techniki ataków na Kerberos: Kerberoasting i Golden Ticket

Proszę poznać ataki Kerberoasting, Pass-the-Ticket oraz Golden Ticket i Silver Ticket, a także ich podstawy kryptograficzne.

Techniki ataków na Kerberos: Kerberoasting i Golden Ticket to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Wyjaśnienie Kerberoastingu

Kerberoasting to atak, w którym atakujący żąda biletów usług Kerberos dla kont zarejestrowanych za pomocą nazw SPN (kont usług), a następnie wyodrębnia z tych biletów zaszyfrowaną część i łamie ją offline. Każdy użytkownik domeny może zażądać biletu usługi dla dowolnej nazwy SPN, a wykonanie początkowego wyodrębnienia nie wymaga specjalnych uprawnień.

Dlaczego hasła kont usług są słabe

Hasła kont usług są ustawiane przez administratorów i rzadko zmieniane, a czasami pozostają niezmienione przez lata lub bezterminowo. Wiele organizacji używa w przypadku kont usług słabych, łatwych do zapamiętania przez człowieka haseł zamiast silnych, losowych ciągów znaków. Dzięki temu Kerberoasting jest bardzo skuteczny: offline'owe łamanie biletu usługi często kończy się powodzeniem w ciągu kilku godzin lub dni.

Atak Pass-the-Ticket

Ataki Pass-the-Ticket (PtT) polegają na kradzieży biletów Kerberos z pamięci zaatakowanego systemu i wstrzykiwaniu ich do innej sesji. Ponieważ bilety Kerberos są tokenami okaziciela (zachowują ważność przez cały okres swojej ważności niezależnie od miejsca użycia), skradzione bilety zapewniają dostęp do usług bez znajomości hasła konta.

Mimikatz i wyodrębnianie danych z LSASS

Mimikatz to narzędzie open source, które może wyodrębniać bilety Kerberos, skróty NTLM i inne dane uwierzytelniające z pamięci procesu Windows LSASS (Local Security Authority Subsystem Service). Polecenie sekurlsa::tickets zrzuca wszystkie buforowane bilety Kerberos, umożliwiając przeprowadzanie ataków Pass-the-Ticket z zaatakowanej stacji roboczej.

Atak Golden Ticket

Golden Ticket to sfałszowany TGT utworzony przy użyciu skrótu hasła konta krbtgt. Dysponując skrótem krbtgt (uzyskanym za pomocą ataku DCSync lub w wyniku przejęcia kontrolera domeny), atakujący może fałszować TGT dla dowolnego użytkownika, z dowolnymi członkostwami w grupach i dowolnym okresem ważności. Umożliwia to trwały dostęp do całej domeny nawet po zresetowaniu haseł.

Atak Silver Ticket

Silver Ticket to sfałszowany bilet usługi utworzony przy użyciu skrótu hasła konta usługi. W przeciwieństwie do Golden Ticket, Silver Ticket nie wymaga skrótu krbtgt i nie jest weryfikowany przez KDC podczas użycia. Silver Ticket ma bardziej ograniczony zakres (dotyczy tylko jednej usługi), ale jest trudniejszy do wykrycia, ponieważ nie generuje ruchu do KDC.

AS-REP Roasting

AS-REP Roasting jest wymierzony w konta, dla których włączono opcję "Do not require Kerberos preauthentication". Bez wstępnego uwierzytelniania dowolny atakujący może zażądać AS-REP dla tego konta i otrzymać zaszyfrowaną część TGT, którą następnie można łamać offline. Konta z ustawioną tą flagą to zazwyczaj konta usług lub konta używane na potrzeby zgodności ze starszymi systemami.

Atak Skeleton Key

Złośliwe oprogramowanie Skeleton Key modyfikuje w pamięci proces KDC na kontrolerze domeny, wstrzykując uniwersalne hasło "szkieletowe", które działa dla wszystkich kont, podczas gdy ich prawidłowe hasła nadal działają normalnie. Przeprowadzenie tego ataku wymaga uprawnień administratora domeny, ale tworzy on trwałe tylne wejście, które pozostaje aktywne mimo zastosowania większości metod wykrywania.

Wykrywanie ataków Kerberos

Identyfikator zdarzenia systemu Windows 4769 (żądanie biletu usługi Kerberos) z typem szyfrowania RC4 (0x17) wskazuje na Kerberoasting, ponieważ współczesne, prawidłowo działające klienty używają AES. Identyfikator zdarzenia 4768 bez wstępnego uwierzytelniania wskazuje na konta będące celami AS-REP Roasting. Nietypowe żądania biletów dla kont, do których zwykle nie uzyskuje się dostępu, również sygnalizują możliwą aktywność Pass-the-Ticket.

Ochrona: zarządzane konta usług

Grupowo zarządzane konta usług (gMSA) stanowią podstawową ochronę przed Kerberoastingiem. Konta gMSA mają losowe hasła o długości 240 znaków, automatycznie zmieniane co 30 dni przez usługę Active Directory. Złamanie tych haseł w czasie trwania okresu rotacji jest kryptograficznie niemożliwe, dlatego ataki Kerberoasting na konta gMSA są nieskuteczne.

Ochrona: grupa Protected Users

Grupa zabezpieczeń Protected Users stosuje wobec swoich członków rygorystyczne zasady Kerberos: brak uwierzytelniania NTLM, brak szyfrowania RC4, brak delegowania danych uwierzytelniających oraz minimalny czas życia TGT wynoszący 4 godziny. Dodanie wrażliwych kont (kadry kierowniczej, administratorów) do grupy Protected Users znacząco zmniejsza powierzchnię ataku związaną z kradzieżą danych uwierzytelniających i atakami opartymi na biletach.

Sprawdzenie Kerberoastingu

Dlaczego Kerberoasting jest szczególnie skuteczny w przypadku kont usług z hasłami ustawionymi przez człowieka?

Podsumowanie lekcji: ataki Kerberos

Kerberoasting polega na łamaniu offline biletów usług przy użyciu słabych haseł kont usług. Pass-the-Ticket wykorzystuje ponownie skradzione bilety z pamięci. Golden Ticket fałszuje TGT przy użyciu skrótu krbtgt. Silver Ticket fałszuje bilety usług bez weryfikacji KDC. AS-REP Roasting jest wymierzony w konta bez wstępnego uwierzytelniania. Ochrona obejmuje konta gMSA (odporne na Kerberoasting), grupę Protected Users, wymuszenie szyfrowania wyłącznie AES oraz monitorowanie identyfikatora zdarzenia 4769.

Często zadawane pytania

Czy lekcja „Techniki ataków na Kerberos: Kerberoasting i Golden Ticket” jest bezpłatna?

Tak — pełny tekst „Techniki ataków na Kerberos: Kerberoasting i Golden Ticket” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Techniki ataków na Kerberos: Kerberoasting i Golden Ticket”?

Proszę poznać ataki Kerberoasting, Pass-the-Ticket oraz Golden Ticket i Silver Ticket, a także ich podstawy kryptograficzne. Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?

Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Techniki ataków na Kerberos: Kerberoasting i Golden Ticket”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?

Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Architektura Kerberos i przepływ biletów
  2. Integracja Active Directory i Kerberos
  3. Techniki ataków na Kerberos: Kerberoasting i Golden Ticket
  4. Nowoczesna tożsamość: SAML, OIDC i podejścia hybrydowe
← Powrót do Cryptology Academy