0Pricing
Cyber Security Academy · Aula

Kerberos e Kerberoasting

Quebre tíquetes de contas de serviço.

Kerberos e Kerberoasting é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Kerberos em uma Imagem

Kerberos é um protocolo de autenticação baseado em tíquetes. Em vez de enviar senhas, os clientes apresentam tíquetes criptográficos emitidos pelo Centro de Distribuição de Chaves (KDC), executado em cada Controlador de Domínio.

  • O Servidor de Autenticação (AS) emite um TGT.
  • O Servidor de Concessão de Tíquetes (TGS) emite tíquetes de serviço.
  • Os serviços validam os tíquetes sem entrar em contato com o DC.

As Três Trocas

O Kerberos possui três trocas de mensagens. Entendê-las revela onde os ataques se encaixam.

  • AS-REQ / AS-REP: o cliente comprova sua identidade (pré-autenticação) e obtém um TGT criptografado com a chave de krbtgt.
  • TGS-REQ / TGS-REP: o cliente apresenta o TGT para solicitar um tíquete de serviço (TGS).
  • AP-REQ / AP-REP: o cliente apresenta o TGS ao serviço.

A extração AS-REP explora a primeira troca; a extração de tíquetes Kerberos explora a segunda.

Nomes de Entidades de Serviço

Um Nome de Entidade de Serviço (SPN) associa uma instância de serviço à conta que a executa. Quando você solicita um TGS para um SPN, o tíquete resultante é parcialmente criptografado com o resumo criptográfico da senha da conta de serviço.

Esse é o cerne da extração de tíquetes Kerberos: qualquer usuário autenticado pode solicitar tíquetes para contas de serviço e então quebrá-los sem conexão para descobrir a senha em texto simples.

# Find accounts with SPNs set
Get-DomainUser -SPN | select samaccountname,serviceprincipalname

Fluxo de Trabalho da Extração de Tíquetes Kerberos

A extração de tíquetes Kerberos gera poucos sinais porque solicitar um TGS é um comportamento normal. As etapas do ataque são:

  • Enumere contas de usuário com SPNs.
  • Solicite tíquetes TGS para esses SPNs.
  • Extraia os blocos de dados criptografados dos tíquetes.
  • Quebre-os sem conexão usando uma lista de palavras; durante a quebra, não é necessária interação com o DC.
# Rubeus: request and dump kerberoastable hashes
Rubeus.exe kerberoast /outfile:hashes.txt

# Impacket from Linux
GetUserSPNs.py domain/user:pass -dc-ip 10.0.0.10 -request

Quebrando os Tíquetes

O tíquete capturado usa a senha da conta de serviço como chave. A quebra sem conexão testa senhas candidatas até que uma delas decifre o tíquete corretamente.

As contas de serviço geralmente têm senhas fracas que nunca são alteradas, o que permite quebrá-las rapidamente.

# Hashcat mode 13100 = Kerberos 5 TGS-REP etype 23 (RC4)
hashcat -m 13100 hashes.txt rockyou.txt

# etype 18 (AES256) uses mode 19700
hashcat -m 19700 hashes_aes.txt rockyou.txt

Os Tipos de Criptografia Importam

O algoritmo usado no tíquete afeta a velocidade de quebra.

  • RC4 (etype 23) é rápido de quebrar e representa um sinal de alerta se ainda for permitido.
  • AES (etype 17/18) é muito mais lento para ataques de força bruta.
  • Os atacantes podem rebaixar as solicitações para RC4 usando /tgtdeleg ou abusando de msDS-SupportedEncryptionTypes.

Os defensores devem desativar o RC4 em todo o domínio e exigir AES.

Extração AS-REP

Um ataque relacionado tem como alvo contas com a pré-autenticação Kerberos desativada (DONT_REQ_PREAUTH). Sem a pré-autenticação, o AS-REP contém dados criptografados com o resumo criptográfico da senha do usuário, que podem ser obtidos sem nenhuma credencial.

# Rubeus AS-REP roast
Rubeus.exe asreproast /format:hashcat /outfile:asrep.txt

# Hashcat mode 18200
hashcat -m 18200 asrep.txt rockyou.txt

Por que Funciona com Tanta Frequência

A extração de tíquetes Kerberos é bem-sucedida por causa de fraquezas estruturais, não de falhas no protocolo.

  • Por definição, qualquer entidade autenticada pode solicitar qualquer tíquete de serviço.
  • As contas de serviço frequentemente são configuradas uma única vez com uma senha fraca e nunca têm essa senha alterada.
  • Muitas são executadas com privilégios elevados (por exemplo, contas de serviço de SQL em Administradores do Domínio).
  • A quebra ocorre totalmente sem conexão, portanto o bloqueio da conta nunca é acionado.

Estratégias de Detecção

Os defensores podem detectar essas extrações por meio da telemetria das solicitações de TGS.

  • Monitore o evento 4769 em busca de solicitações de tíquetes RC4 (0x17), especialmente em rajadas originadas de uma única conta.
  • Gere um alerta quando uma única entidade solicitar muitos SPNs distintos rapidamente.
  • Implante contas-isca com SPNs que nenhum serviço legítimo utilize; qualquer solicitação será maliciosa.

Reforçando a Segurança das Contas de Serviço

A solução duradoura é remover as condições que tornam os tíquetes vulneráveis à quebra.

  • Use Contas de Serviço Gerenciadas por Grupo (gMSA) com senhas de mais de 120 caracteres alternadas automaticamente.
  • Exija senhas longas e complexas para quaisquer contas de serviço clássicas restantes.
  • Desative o RC4; exija tipos de criptografia AES.
  • Remova SPNs desnecessários e aplique o princípio do menor privilégio às contas.

Atuando com ética

Durante testes autorizados, decifre tíquetes em um ambiente isolado e nunca extraia credenciais em texto simples para fora do escopo do trabalho. Informe quais contas foram decifradas e em quanto tempo, para que o cliente possa priorizar a migração para gMSA.

Trate as senhas decifradas como informações sensíveis: armazene-as criptografadas e elimine-as depois de fazer o relatório.

Verificação rápida

Confirme sua compreensão da mecânica do ataque de quebra de tíquetes Kerberos.

Recapitulação

Você aprendeu como o Kerberos emite tíquetes e como esse mecanismo é explorado.

  • Os tíquetes de SPN são criptografados com os valores de hash das contas de serviço, o que permite quebrá-los sem conexão com o serviço.
  • Os tíquetes RC4 são quebrados rapidamente; AES e gMSA são as defesas.
  • A quebra de AS-REP não exige credenciais quando a pré-autenticação está desativada.
  • SPNs-isca e o monitoramento de RC4 no evento 4769 detectam o ataque.

A seguir, veremos como reutilizar credenciais roubadas com a passagem de hash e a passagem de tíquete.

Perguntas Frequentes

A aula “Kerberos e Kerberoasting” é grátis?

Sim — o texto completo de “Kerberos e Kerberoasting” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Kerberos e Kerberoasting”?

Quebre tíquetes de contas de serviço. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Kerberos e Kerberoasting”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Superfície de ataque do Active Directory
  2. Kerberos e Kerberoasting
  3. Pass-the-Hash e Pass-the-Ticket
  4. Escalonamento de privilégios e domínio completo
← Voltar para Cyber Security Academy