Kerberoasting
Quebre tíquetes de serviço
Kerberoasting é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que é Kerberoasting?
Kerberoasting é um ataque que tem como alvo contas de serviço no Active Directory. Qualquer usuário de domínio autenticado pode solicitar um tíquete de serviço para uma conta que tenha um Nome Principal de Serviço (SPN).
Parte desse tíquete é criptografada com o hash da senha da conta de serviço, portanto o invasor pode quebrá-lo off-line sem jamais tocar na conta.
Por que funciona
Quando um usuário solicita um tíquete de serviço (TGS), o KDC criptografa parte dele com o hash NTLM da senha da conta de serviço.
Como qualquer usuário do domínio pode solicitar esse tíquete e nenhum privilégio especial é necessário, o invasor simplesmente coleta os tíquetes e os quebra tranquilamente em sua própria máquina.
Encontrando contas com SPN
Primeiro, enumere as contas que têm SPNs definidos. Geralmente são contas de serviço que executam serviços SQL, web ou outros.
Contas de usuário (não contas de máquina) com SPNs são alvos ideais, porque suas senhas costumam ser definidas por pessoas e raramente são alteradas.
# PowerView
Get-DomainUser -SPN | select samaccountname,serviceprincipalnameSolicitando tíquetes com Rubeus
Rubeus é uma ferramenta popular em C# para abuso do Kerberos. O comando kerberoast solicita tíquetes TGS para contas com SPN e os exibe em um formato que pode ser quebrado.
Esta etapa é discreta: ela se parece com tráfego Kerberos normal de um usuário legítimo.
Rubeus.exe kerberoast /outfile:hashes.txtSolicitando tíquetes com Impacket
No Linux, o Impacket usa GetUserSPNs.py para realizar remotamente o mesmo ataque com credenciais de domínio válidas.
Isso é útil durante trabalhos externos ou de violação presumida, quando você já possui um conjunto de credenciais com poucos privilégios.
GetUserSPNs.py corp.local/lowuser:Password1 -dc-ip 10.0.0.10 -requestO formato do hash
O tíquete capturado é salvo em um formato que o Hashcat reconhece como o modo 13100 (Kerberos 5 TGS-REP etype 23, RC4).
Cada hash começa com $krb5tgs$23$, seguido pelo SPN, pela conta e pelo blob criptografado. É isso que você fornece ao seu quebrador.
$krb5tgs$23$*svc_sql$CORP.LOCAL$MSSQL/...*$a1b2c3...Quebra de hashes com Hashcat
A quebra offline usa uma lista de palavras (frequentemente com regras) contra os hashes capturados. Como os tíquetes RC4 são rápidos de testar, senhas fracas de serviços são quebradas rapidamente.
Por isso, as senhas de contas de serviço devem ser longas e aleatórias, idealmente gerenciadas por Contas de Serviço Gerenciadas por Grupo (gMSA).
hashcat -m 13100 hashes.txt rockyou.txt -r best64.ruleOs tipos de criptografia são importantes
Se a conta for compatível com RC4 (etype 23), a quebra será rápida. Se permitir apenas AES (etype 17/18), a quebra será muito mais lenta, mas ainda será possível (modos 19600/19700 do Hashcat).
Os invasores podem até rebaixar o tipo de criptografia solicitado para forçar o uso do tíquete RC4, mais fraco.
Detecção e defesa
Os defensores monitoram volumes incomuns de solicitações de TGS, especialmente de tíquetes RC4 (ID de evento 4769). As medidas de mitigação incluem:
- Senhas longas e aleatórias para contas de serviço (25 ou mais caracteres).
- Uso de contas gMSA com rotação automática.
- Desativação do RC4 e exigência de AES.
Por que usar contas de serviço?
As contas de serviço são atraentes porque frequentemente pertencem a grupos privilegiados, têm senhas antigas e não estão vinculadas a uma única pessoa que perceberia anomalias.
Quebrar uma delas pode conceder a você privilégios de Admin do Domínio se a conta de serviço tiver recebido privilégios excessivos por descuido.
Onde isso se encaixa em um ataque
O Kerberoasting geralmente é realizado logo após a obtenção de qualquer ponto de apoio no domínio. Trata-se de enumeração de baixo ruído seguida de quebra offline, portanto raramente aciona alertas.
Uma conta de serviço quebrada frequentemente possibilita movimentação lateral ou escalação de privilégios, tornando essa técnica comum em testes de intrusão internos e operações de equipe vermelha.
Verificação rápida
Recapitule o requisito fundamental do Kerberoasting.
Recapitulação
Agora você entende o Kerberoasting:
- Qualquer usuário do domínio pode solicitar tíquetes TGS para contas com SPN.
- Os tíquetes são criptografados com o hash da conta de serviço e quebrados offline.
- Ferramentas: Rubeus, Impacket GetUserSPNs.py, com quebra usando o modo 13100 do Hashcat.
- Defenda-se usando senhas longas, gMSA e criptografia somente AES.
A seguir, você reutilizará credenciais diretamente com Pass-the-Hash.
Aprenda Ethical Hacking Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 31
- Aulas
- 111
Perguntas Frequentes
A aula “Kerberoasting” é grátis?
Sim — o texto completo de “Kerberoasting” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que vou aprender em “Kerberoasting”?
Quebre tíquetes de serviço Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Ethical Hacking Academy?
Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Kerberoasting”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Ethical Hacking Academy?
Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Fundamentos de AD
- Kerberoasting
- Pass-the-Hash
- BloodHound