Kerberos e Kerberoasting
Quebre tíquetes de contas de serviço.
Kerberos e Kerberoasting é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Kerberos em uma Imagem
Kerberos é um protocolo de autenticação baseado em tíquetes. Em vez de enviar senhas, os clientes apresentam tíquetes criptográficos emitidos pelo Centro de Distribuição de Chaves (KDC), executado em cada Controlador de Domínio.
- O Servidor de Autenticação (AS) emite um TGT.
- O Servidor de Concessão de Tíquetes (TGS) emite tíquetes de serviço.
- Os serviços validam os tíquetes sem entrar em contato com o DC.
As Três Trocas
O Kerberos possui três trocas de mensagens. Entendê-las revela onde os ataques se encaixam.
- AS-REQ / AS-REP: o cliente comprova sua identidade (pré-autenticação) e obtém um TGT criptografado com a chave de krbtgt.
- TGS-REQ / TGS-REP: o cliente apresenta o TGT para solicitar um tíquete de serviço (TGS).
- AP-REQ / AP-REP: o cliente apresenta o TGS ao serviço.
A extração AS-REP explora a primeira troca; a extração de tíquetes Kerberos explora a segunda.
Nomes de Entidades de Serviço
Um Nome de Entidade de Serviço (SPN) associa uma instância de serviço à conta que a executa. Quando você solicita um TGS para um SPN, o tíquete resultante é parcialmente criptografado com o resumo criptográfico da senha da conta de serviço.
Esse é o cerne da extração de tíquetes Kerberos: qualquer usuário autenticado pode solicitar tíquetes para contas de serviço e então quebrá-los sem conexão para descobrir a senha em texto simples.
# Find accounts with SPNs set
Get-DomainUser -SPN | select samaccountname,serviceprincipalnameFluxo de Trabalho da Extração de Tíquetes Kerberos
A extração de tíquetes Kerberos gera poucos sinais porque solicitar um TGS é um comportamento normal. As etapas do ataque são:
- Enumere contas de usuário com SPNs.
- Solicite tíquetes TGS para esses SPNs.
- Extraia os blocos de dados criptografados dos tíquetes.
- Quebre-os sem conexão usando uma lista de palavras; durante a quebra, não é necessária interação com o DC.
# Rubeus: request and dump kerberoastable hashes
Rubeus.exe kerberoast /outfile:hashes.txt
# Impacket from Linux
GetUserSPNs.py domain/user:pass -dc-ip 10.0.0.10 -requestQuebrando os Tíquetes
O tíquete capturado usa a senha da conta de serviço como chave. A quebra sem conexão testa senhas candidatas até que uma delas decifre o tíquete corretamente.
As contas de serviço geralmente têm senhas fracas que nunca são alteradas, o que permite quebrá-las rapidamente.
# Hashcat mode 13100 = Kerberos 5 TGS-REP etype 23 (RC4)
hashcat -m 13100 hashes.txt rockyou.txt
# etype 18 (AES256) uses mode 19700
hashcat -m 19700 hashes_aes.txt rockyou.txtOs Tipos de Criptografia Importam
O algoritmo usado no tíquete afeta a velocidade de quebra.
- RC4 (etype 23) é rápido de quebrar e representa um sinal de alerta se ainda for permitido.
- AES (etype 17/18) é muito mais lento para ataques de força bruta.
- Os atacantes podem rebaixar as solicitações para RC4 usando
/tgtdelegou abusando demsDS-SupportedEncryptionTypes.
Os defensores devem desativar o RC4 em todo o domínio e exigir AES.
Extração AS-REP
Um ataque relacionado tem como alvo contas com a pré-autenticação Kerberos desativada (DONT_REQ_PREAUTH). Sem a pré-autenticação, o AS-REP contém dados criptografados com o resumo criptográfico da senha do usuário, que podem ser obtidos sem nenhuma credencial.
# Rubeus AS-REP roast
Rubeus.exe asreproast /format:hashcat /outfile:asrep.txt
# Hashcat mode 18200
hashcat -m 18200 asrep.txt rockyou.txtPor que Funciona com Tanta Frequência
A extração de tíquetes Kerberos é bem-sucedida por causa de fraquezas estruturais, não de falhas no protocolo.
- Por definição, qualquer entidade autenticada pode solicitar qualquer tíquete de serviço.
- As contas de serviço frequentemente são configuradas uma única vez com uma senha fraca e nunca têm essa senha alterada.
- Muitas são executadas com privilégios elevados (por exemplo, contas de serviço de SQL em Administradores do Domínio).
- A quebra ocorre totalmente sem conexão, portanto o bloqueio da conta nunca é acionado.
Estratégias de Detecção
Os defensores podem detectar essas extrações por meio da telemetria das solicitações de TGS.
- Monitore o evento
4769em busca de solicitações de tíquetes RC4 (0x17), especialmente em rajadas originadas de uma única conta. - Gere um alerta quando uma única entidade solicitar muitos SPNs distintos rapidamente.
- Implante contas-isca com SPNs que nenhum serviço legítimo utilize; qualquer solicitação será maliciosa.
Reforçando a Segurança das Contas de Serviço
A solução duradoura é remover as condições que tornam os tíquetes vulneráveis à quebra.
- Use Contas de Serviço Gerenciadas por Grupo (gMSA) com senhas de mais de 120 caracteres alternadas automaticamente.
- Exija senhas longas e complexas para quaisquer contas de serviço clássicas restantes.
- Desative o RC4; exija tipos de criptografia AES.
- Remova SPNs desnecessários e aplique o princípio do menor privilégio às contas.
Atuando com ética
Durante testes autorizados, decifre tíquetes em um ambiente isolado e nunca extraia credenciais em texto simples para fora do escopo do trabalho. Informe quais contas foram decifradas e em quanto tempo, para que o cliente possa priorizar a migração para gMSA.
Trate as senhas decifradas como informações sensíveis: armazene-as criptografadas e elimine-as depois de fazer o relatório.
Verificação rápida
Confirme sua compreensão da mecânica do ataque de quebra de tíquetes Kerberos.
Recapitulação
Você aprendeu como o Kerberos emite tíquetes e como esse mecanismo é explorado.
- Os tíquetes de SPN são criptografados com os valores de hash das contas de serviço, o que permite quebrá-los sem conexão com o serviço.
- Os tíquetes RC4 são quebrados rapidamente; AES e gMSA são as defesas.
- A quebra de AS-REP não exige credenciais quando a pré-autenticação está desativada.
- SPNs-isca e o monitoramento de RC4 no evento 4769 detectam o ataque.
A seguir, veremos como reutilizar credenciais roubadas com a passagem de hash e a passagem de tíquete.
Perguntas Frequentes
A aula “Kerberos e Kerberoasting” é grátis?
Sim — o texto completo de “Kerberos e Kerberoasting” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Kerberos e Kerberoasting”?
Quebre tíquetes de contas de serviço. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Kerberos e Kerberoasting”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Superfície de ataque do Active Directory
- Kerberos e Kerberoasting
- Pass-the-Hash e Pass-the-Ticket
- Escalonamento de privilégios e domínio completo