Técnicas de Ataque ao Kerberos: Kerberoasting e Golden Ticket
Estude os ataques Kerberoasting, Pass-the-Ticket e Golden/Silver Ticket, bem como seus fundamentos criptográficos.
Técnicas de Ataque ao Kerberos: Kerberoasting e Golden Ticket é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.
Explicação do ataque de quebra de tíquetes Kerberos
A quebra de tíquetes Kerberos é um ataque no qual o invasor solicita tíquetes de serviço Kerberos para contas registradas com SPNs (contas de serviço), extrai a parte criptografada desses tíquetes e tenta quebrá-la offline. Qualquer usuário do domínio pode solicitar tíquetes de serviço para qualquer SPN, sem precisar de privilégios especiais para realizar a extração inicial.
Por que as senhas de contas de serviço são fracas
As senhas de contas de serviço são definidas por administradores e raramente alteradas, às vezes permanecendo as mesmas por anos ou indefinidamente. Muitas organizações usam senhas fracas e fáceis de memorizar para contas de serviço, em vez de sequências aleatórias fortes. Isso torna a quebra de tíquetes Kerberos altamente eficaz: a quebra offline de um tíquete de serviço geralmente é concluída em horas ou dias.
Ataque de reutilização de tíquetes
Os ataques de reutilização de tíquetes (PtT) envolvem roubar tíquetes Kerberos da memória de um sistema comprometido e injetá-los em outra sessão. Como os tíquetes Kerberos são tokens de portador, válidos durante todo o seu período de validade independentemente de onde são usados, os tíquetes roubados concedem acesso a serviços sem que seja necessário conhecer a senha da conta.
Extração com Mimikatz e LSASS
O Mimikatz é uma ferramenta de código aberto que pode extrair tíquetes Kerberos, hashes NTLM e outras credenciais da memória do processo LSASS (Subsistema de Serviço da Autoridade de Segurança Local) do Windows. O comando sekurlsa::tickets despeja todos os tíquetes Kerberos armazenados em cache, permitindo ataques de reutilização de tíquetes a partir de uma estação de trabalho comprometida.
Ataque do tíquete dourado
Um tíquete dourado é um TGT falsificado criado usando o hash da senha da conta krbtgt. Com o hash de krbtgt, obtido por meio de um ataque DCSync ou do comprometimento de um controlador de domínio, o invasor pode falsificar TGTs para qualquer usuário, com quaisquer associações a grupos e qualquer período de validade, obtendo acesso persistente a todo o domínio mesmo após redefinições de senha.
Ataque do tíquete prateado
Um tíquete prateado é um tíquete de serviço falsificado criado usando o hash da senha da conta de serviço. Diferentemente de um tíquete dourado, um tíquete prateado não exige o hash de krbtgt e não é validado pelo KDC durante o uso. Os tíquetes prateados são mais limitados, pois abrangem apenas um serviço, mas são mais difíceis de detectar porque não geram tráfego para o KDC.
Ataque de quebra AS-REP
O ataque de quebra AS-REP tem como alvo contas que estão configuradas com "Não exigir pré-autenticação do Kerberos". Sem a pré-autenticação, qualquer invasor pode solicitar um AS-REP para essa conta e receber a parte criptografada do TGT, que pode então ser quebrada offline. As contas com esse sinalizador definido normalmente são contas de serviço ou configurações legadas de compatibilidade.
Ataque da chave-mestra
O malware de chave-mestra altera o processo do KDC na memória de um controlador de domínio, injetando uma senha universal de "chave-mestra" que funciona para todas as contas, enquanto as senhas legítimas continuam funcionando normalmente. Esse ataque exige acesso de administrador do domínio para ser implantado, mas cria uma porta dos fundos persistente que sobrevive à maioria dos métodos de detecção.
Detecção de ataques Kerberos
O ID de evento 4769 do Windows (Solicitação de tíquete de serviço Kerberos) com o tipo de criptografia RC4 (0x17) indica um ataque de quebra de tíquetes Kerberos, pois os clientes modernos legítimos usam AES. O ID de evento 4768 sem pré-autenticação indica alvos do ataque de quebra AS-REP. Solicitações incomuns de tíquetes para contas que não são acessadas regularmente também sinalizam uma possível atividade de reutilização de tíquetes.
Defesa: contas de serviço gerenciadas
As contas de serviço gerenciadas por grupo (gMSAs) são a principal defesa contra a quebra de tíquetes Kerberos. As gMSAs têm senhas de 240 caracteres geradas aleatoriamente e renovadas automaticamente a cada 30 dias pelo Active Directory. Essas senhas são impossíveis de quebrar por meios criptográficos dentro da janela de renovação, tornando ineficazes os ataques de quebra de tíquetes Kerberos contra gMSAs.
Defesa: grupo Usuários Protegidos
O grupo de segurança Usuários Protegidos aplica políticas rigorosas do Kerberos aos seus membros: nenhuma autenticação NTLM, nenhuma criptografia RC4, nenhuma delegação de credenciais e período de validade mínimo de 4 horas para TGT. Adicionar contas sensíveis, como executivos e administradores, ao grupo Usuários Protegidos reduz significativamente a superfície de ataque contra roubo de credenciais e ataques baseados em tíquetes.
Verificação da quebra de tíquetes Kerberos
Por que a quebra de tíquetes Kerberos é particularmente eficaz contra contas de serviço com senhas definidas por pessoas?
Recapitulação da lição: ataques Kerberos
A quebra de tíquetes Kerberos quebra tíquetes de serviço offline usando senhas fracas de contas de serviço. A reutilização de tíquetes usa novamente tíquetes roubados da memória. O tíquete dourado falsifica TGTs usando o hash de krbtgt. O tíquete prateado falsifica tíquetes de serviço sem validação do KDC. A quebra AS-REP tem como alvo contas sem pré-autenticação. Defesas: gMSAs, imunes à quebra de tíquetes Kerberos, grupo Usuários Protegidos, imposição de criptografia exclusiva com AES e monitoramento do ID de evento 4769.
Aprenda Cryptology Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 67
- Aulas
- 261
Perguntas Frequentes
A aula “Técnicas de Ataque ao Kerberos: Kerberoasting e Golden Ticket” é grátis?
Sim — o texto completo de “Técnicas de Ataque ao Kerberos: Kerberoasting e Golden Ticket” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.
O que vou aprender em “Técnicas de Ataque ao Kerberos: Kerberoasting e Golden Ticket”?
Estude os ataques Kerberoasting, Pass-the-Ticket e Golden/Silver Ticket, bem como seus fundamentos criptográficos. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cryptology Academy?
Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Técnicas de Ataque ao Kerberos: Kerberoasting e Golden Ticket”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cryptology Academy?
Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Arquitetura do Kerberos e fluxo de tíquetes
- Integração do Active Directory e do Kerberos
- Técnicas de Ataque ao Kerberos: Kerberoasting e Golden Ticket
- Identidade Moderna: SAML, OIDC e Abordagens Híbridas