Kerberoasting e Ataques Golden Ticket
Aprenda como o Kerberoasting extrai hashes de tíquetes de serviço passíveis de quebra offline e como ataques Golden Ticket concedem acesso Kerberos ilimitado usando um hash KRBTGT comprometido.
Kerberoasting e Ataques Golden Ticket é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.
Arquitetura dos tickets de serviço do Kerberos
Para compreender os ataques Kerberoasting e Golden Ticket, é necessário ter uma visão clara da emissão de tickets de serviço do Kerberos. Quando um cliente deseja acessar um serviço (por exemplo, um servidor SQL), ele apresenta seu Ticket Granting Ticket (TGT) ao Ticket Granting Service (TGS) do controlador de domínio. O TGS emite um Service Ticket criptografado com o hash da senha da conta de serviço. O cliente apresenta esse ticket ao serviço, que o descriptografa com seu próprio hash para verificar sua autenticidade. Isso significa que os tickets de serviço são criptografados com a credencial do serviço-alvo — um detalhe fundamental explorado pelo Kerberoasting.
Kerberoasting: quebra de senhas offline
Kerberoasting é um ataque que explora o fato de que qualquer usuário de domínio autenticado pode solicitar um ticket de serviço Kerberos para qualquer serviço registrado com um SPN (Service Principal Name). O invasor solicita tickets de serviço para contas com SPNs, captura os blocos de dados criptografados dos tickets e tenta quebrar a senha da conta de serviço offline — sem qualquer interação adicional com o Active Directory e sem risco de bloqueio da conta. As contas de serviço frequentemente têm senhas fracas, senhas antigas definidas antes dos requisitos modernos de complexidade ou senhas que nunca expiram, o que as torna altamente vulneráveis à quebra offline.
# Step 1: Find accounts with SPNs (attack setup)
Get-ADUser -Filter {ServicePrincipalName -ne '$null'} -Properties ServicePrincipalName
# Step 2: Request service tickets (using Impacket GetUserSPNs.py)
# GetUserSPNs.py domain/user:password -dc-ip 192.168.1.1 -request
# Outputs $krb5tgs$ hashes ready for cracking with HashcatQuebra de tickets Kerberos offline
Os hashes dos tickets de serviço capturados pelo Kerberoasting são criptografados por padrão com RC4-HMAC (hash NTLM) (por motivos de compatibilidade), que é mais rápido de quebrar do que tickets Kerberos AES-256. O invasor fornece os hashes $krb5tgs$23$ capturados ao Hashcat ou ao John the Ripper para realizar ataques offline de dicionário e força bruta. Listas de palavras comuns, como RockYou, combinadas com conjuntos de regras, podem quebrar a maioria das senhas fracas de contas de serviço em minutos ou horas usando hardware de GPU para consumidores. Depois de quebrada a senha, o invasor obtém a senha em texto simples da conta de serviço, que pode ser usada para autenticar-se diretamente.
# Crack Kerberoasted hashes with Hashcat
hashcat -m 13100 kerberoast_hashes.txt rockyou.txt \
-r best64.rule \
--force
# Mode 13100 = Kerberos 5, etype 23 (RC4-HMAC service ticket)
# Mode 19600 = Kerberos 5, etype 17 (AES-128) - slower
# Mode 19700 = Kerberos 5, etype 18 (AES-256) - slowestDefesa contra Kerberoasting
As medidas de mitigação contra Kerberoasting abrangem três áreas: força da senha — as contas de serviço devem ter senhas longas e aleatórias (25 ou mais caracteres), resistentes à quebra offline mesmo com clusters de GPU; Group Managed Service Accounts (gMSA) — o Windows gerencia automaticamente as senhas de gMSA (valores aleatórios de 240 caracteres, alternados a cada 30 dias), tornando o Kerberoasting inviável do ponto de vista computacional; criptografia somente AES — configure as contas de serviço para exigir tickets AES-256 (msDS-SupportedEncryptionTypes), cuja quebra é exponencialmente mais lenta que a de RC4; e detecção — gere alertas para volumes incomuns de solicitações TGS (Event ID 4769) para contas de serviço provenientes de estações de trabalho não padrão.
# Create a Group Managed Service Account (gMSA) - Kerberoasting immune
New-ADServiceAccount -Name 'svc-sql' \
-DNSHostName 'sqlserver.domain.com' \
-PrincipalsAllowedToRetrieveManagedPassword 'SQLServers'
# Install on the SQL server
Install-ADServiceAccount -Identity 'svc-sql'A conta KRBTGT: guardiã do Kerberos
A conta KRBTGT é uma conta especial integrada do Active Directory cuja hash de senha é usada para assinar e criptografar todos os TGTs do Kerberos no domínio. O controlador de domínio usa o hash KRBTGT para criar TGTs e validar TGTs recebidos. Isso torna o hash KRBTGT a credencial mais valiosa de um ambiente Active Directory — quem a possuir poderá criar tickets Kerberos arbitrários e totalmente válidos para qualquer usuário, inclusive usuários inexistentes, com qualquer associação a grupos e por qualquer duração. A senha KRBTGT normalmente nunca foi alterada em muitas organizações, pois o processo de alteração exige uma coordenação cuidadosa.
# Check when KRBTGT password was last changed
Get-ADUser -Identity KRBTGT -Properties PasswordLastSet |
Select-Object Name, PasswordLastSet
# If PasswordLastSet is years ago, the domain is vulnerable to persistent Golden TicketsAtaque Golden Ticket: falsificação de TGTs
Um ataque Golden Ticket cria um TGT Kerberos falsificado e totalmente válido usando o hash da senha da conta KRBTGT comprometida. O invasor usa o comando kerberos::golden do Mimikatz para gerar um TGT para qualquer usuário (geralmente uma conta falsa semelhante à de Administrador), com qualquer associação a grupos (normalmente incluindo Domain Admins) e qualquer período de validade (comumente definido como 10 anos). Esse ticket falsificado é indistinguível de um ticket legítimo para o controlador de domínio, pois é criptograficamente válido — foi assinado com o hash KRBTGT real. Um Golden Ticket proporciona controle completo, persistente e ilimitado sobre o domínio.
# Mimikatz Golden Ticket creation (attacker perspective - for defender awareness)
# Requires: domain name, domain SID, KRBTGT hash, target username
# mimikatz# kerberos::golden \
# /domain:corp.example.com \
# /sid:S-1-5-21-1234567890-1234567890-1234567890 \
# /krbtgt:aabbccddeeff00112233445566778899 \
# /user:GoldenTicketUser \
# /groups:512,519 \
# /ticket:golden.kirbiPor que os Golden Tickets persistem por tanto tempo
Os Golden Tickets são particularmente perigosos porque continuam válidos mesmo depois que o ataque original é descoberto e eliminado. Alterar a senha do usuário-alvo não adianta — o ticket foi falsificado, não foi baseado nas credenciais reais do usuário. A única medida de correção é alterar a senha KRBTGT duas vezes (uma vez para invalidar os tickets existentes e outra porque há duas chaves KRBTGT a qualquer momento para fins de alternância). No entanto, as alterações da senha KRBTGT exigem uma coordenação cuidadosa: se forem feitas de maneira incorreta, elas interromperão a autenticação Kerberos em todo o domínio. Muitas organizações relutam em realizar essa correção, deixando os Golden Tickets válidos indefinidamente.
# KRBTGT password reset procedure (Microsoft New-KrbtgtKeys.ps1)
# Step 1: Reset KRBTGT password on primary DC
# Step 2: Wait for AD replication (typically 24-48 hours)
# Step 3: Reset KRBTGT password again to invalidate all old tickets
# Step 4: Verify Kerberos authentication working across all sites
# This invalidates ALL existing Kerberos tickets domain-wideAtaque Silver Ticket: falsificação específica de serviço
Um Silver Ticket é semelhante a um Golden Ticket, mas tem escopo mais limitado. Ele usa o hash da conta do serviço-alvo (em vez do KRBTGT) para falsificar um ticket de serviço somente para esse serviço específico. Por exemplo, com o hash da conta de serviço de um servidor SQL, o invasor pode falsificar um ticket de serviço que lhe conceda qualquer acesso a esse servidor SQL. Os Silver Tickets são mais difíceis de detectar do que os Golden Tickets porque ignoram completamente o controlador de domínio — o ticket falsificado vai diretamente do invasor para o serviço, sem contato com o KDC. A mitigação exige proteger os hashes das contas de serviço e monitorar padrões de acesso anômalos em serviços sensíveis.
Obtenção do hash KRBTGT: ataque DCSync
Os invasores obtêm o hash KRBTGT usando o ataque DCSync, que abusa do protocolo legítimo de replicação de domínio do Active Directory. O Directory Replication Service (DRS) permite que os controladores de domínio sincronizem dados do AD, incluindo hashes de senhas, entre si. Um invasor com privilégios DCSync (normalmente Domain Admin, Enterprise Admin ou qualquer conta com permissões Replicating Directory Changes All) pode personificar um controlador de domínio e solicitar a replicação do hash de qualquer conta. O comando lsadump::dcsync do Mimikatz realiza esse ataque inteiramente pela rede — nenhum código precisa ser executado no próprio DC.
# DCSync to extract KRBTGT hash (attacker perspective)
# mimikatz# lsadump::dcsync /domain:corp.example.com /user:KRBTGT
# Output includes:
# Hash NTLM: <krbtgt NT hash>
# Hash SHA1: <krbtgt SHA1 hash>
# Key: <AES-256 key>
# Detection: Event ID 4662 from a non-DC source (replication event from workstation = suspicious)Detecção de atividades Golden Ticket e Silver Ticket
Detectar o uso de Golden Tickets é difícil, mas possível, observando anomalias nos metadados dos tickets Kerberos: tickets com períodos de validade excepcionalmente longos (tickets reais têm um período de validade de TGT de 10 horas; Golden Tickets geralmente são configurados para 10 anos); Event ID 4769 em que o tipo de criptografia do ticket é RC4 (0x17), quando AES-256 (0x12) é o padrão do domínio; nomes de contas nos tickets que não existem no AD; e ausência do Event ID 4768 (solicitação de TGT) antes do Event ID 4769 (solicitação de ticket de serviço) — Golden Tickets ignoram a fase de solicitação do TGT, pois o próprio TGT é falsificado. Uma regra do Microsoft Sentinel ou do Defender for Identity pode sinalizar esses padrões automaticamente.
# Detection: Golden Ticket indicator - no corresponding TGT request
# Normal flow: Event 4768 (TGT requested) -> Event 4769 (service ticket)
# Golden Ticket: Event 4769 WITHOUT preceding 4768 from same host
# Also alert on: TGT encryption type = RC4 in AES-only environments
# Splunk: index=windows EventCode=4769 TicketEncryptionType=0x17
# NOT [expected legacy systems]Prevenção de ataques baseados em Kerberos
Uma defesa em camadas contra ataques Kerberos inclui: usar gMSA para todas as contas de serviço, tornando o Kerberoasting inviável; habilitar criptografia somente AES para todas as contas, especialmente as contas de serviço de alto valor, para maximizar a dificuldade de quebra; restringir os privilégios DCSync — auditar as contas com permissões de replicação e remover as que não deveriam tê-las; habilitar o Microsoft Defender for Identity (anteriormente ATA), que fornece detecção de ameaças com reconhecimento de Kerberos, incluindo alertas em tempo real para Golden Ticket, Kerberoasting e DCSync; e implementar um modelo de administração em camadas para que, mesmo se uma conta da Camada 2 for comprometida, ela não possa ser usada para alcançar credenciais no nível do DC.
# Audit DCSync-capable accounts (these should be very few)
Get-ADUser -Filter * -Properties 'msDS-AllowedToDelegateTo' |
Where {$_.DistinguishedName -notlike '*Domain Controllers*'}
# Check replication permission holders using PowerView:
# Get-ObjectAcl -DistinguishedName 'DC=domain,DC=com' \
# -ResolveGUIDs | \
# Where {$_.ActiveDirectoryRights -like '*ExtendedRight*'}Verificação rápida
Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) apresentados nesta lição.
Resumo da lição
Nesta lição, você aprendeu: Kerberoasting solicita tickets de serviço para contas registradas em SPNs e os quebra offline — sendo combatido por gMSA, senhas fortes e criptografia somente AES; os ataques Golden Ticket usam o hash KRBTGT para falsificar TGTs ilimitados, fornecendo controle persistente do domínio até que a senha KRBTGT seja redefinida duas vezes; e os ataques DCSync replicam o hash KRBTGT pela rede sem executar código no DC — exigindo uma auditoria rigorosa dos privilégios DCSync. A seguir, exploraremos a estrutura MITRE ATT&CK para mapear técnicas de invasores a defesas.
Perguntas Frequentes
A aula “Kerberoasting e Ataques Golden Ticket” é grátis?
Sim — o texto completo de “Kerberoasting e Ataques Golden Ticket” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.
O que vou aprender em “Kerberoasting e Ataques Golden Ticket”?
Aprenda como o Kerberoasting extrai hashes de tíquetes de serviço passíveis de quebra offline e como ataques Golden Ticket concedem acesso Kerberos ilimitado usando um hash KRBTGT comprometido. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Security+ Academy?
Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Kerberoasting e Ataques Golden Ticket”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Security+ Academy?
Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Ciclo de Vida de APT: Do Acesso Inicial à Persistência
- Movimentação Lateral: Pass-the-Hash e Pass-the-Ticket
- Kerberoasting e Ataques Golden Ticket
- Estrutura MITRE ATT&CK para Detecção e Resposta