Методы атак на Kerberos: Kerberoasting и золотой билет
Изучите атаки Kerberoasting, Pass-the-Ticket, а также атаки с золотым и серебряным билетами и их криптографическую основу.
«Методы атак на Kerberos: Kerberoasting и золотой билет» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.
Объяснение подбора служебных билетов
Подбор служебных билетов — это атака, при которой злоумышленник запрашивает билеты Kerberos для служб, зарегистрированных с SPN (служебных учётных записей), затем извлекает зашифрованную часть этих билетов и подбирает её в автономном режиме. Любой пользователь домена может запрашивать служебные билеты для любого SPN; для первоначального извлечения не требуются специальные привилегии.
Почему пароли служебных учётных записей ненадёжны
Пароли служебных учётных записей задаются администраторами и меняются редко, иногда сохраняясь годами или даже бессрочно. Многие организации используют для таких учётных записей слабые, запоминаемые человеком пароли вместо надёжных случайных строк. Поэтому подбор служебных билетов очень эффективен: автономный подбор пароля по служебному билету часто завершается успехом за несколько часов или дней.
Атака с передачей билета
Атаки с передачей билета (PtT) включают кражу билетов Kerberos из памяти скомпрометированной системы и внедрение их в другой сеанс. Поскольку билеты Kerberos являются токенами предъявителя и действительны в течение всего срока действия независимо от места использования, украденные билеты предоставляют доступ к службам без знания пароля учётной записи.
Извлечение данных с помощью Mimikatz и LSASS
Mimikatz — это инструмент с открытым исходным кодом, который может извлекать билеты Kerberos, хеши NTLM и другие учётные данные из памяти процесса Windows LSASS (подсистема локальной службы безопасности). Команда sekurlsa::tickets выгружает все кэшированные билеты Kerberos, позволяя проводить атаки с передачей билета с рабочей станции, подвергшейся компрометации.
Атака «золотой билет»
Золотой билет — это поддельный TGT, созданный с использованием хеша пароля учётной записи krbtgt. Получив хеш krbtgt с помощью атаки DCSync или в результате компрометации контроллера домена, злоумышленник может подделывать TGT для любого пользователя, назначая любые группы и любой срок действия. Это обеспечивает постоянный доступ ко всему домену даже после сброса паролей.
Атака «серебряный билет»
Серебряный билет — это поддельный служебный билет, созданный с использованием хеша пароля служебной учётной записи. В отличие от золотого билета, серебряный билет не требует хеша krbtgt и не проверяется KDC при использовании. Серебряные билеты имеют более ограниченную область действия — только одна служба, — но их сложнее обнаружить, поскольку они не создают трафик KDC.
Подбор AS-REP
Подбор AS-REP нацелен на учётные записи, для которых включён параметр «Не требовать предварительную аутентификацию Kerberos». Без предварительной аутентификации любой злоумышленник может запросить AS-REP для такой учётной записи и получить зашифрованную часть TGT, которую затем можно подобрать в автономном режиме. Учётные записи с этим параметром обычно являются служебными учётными записями или используются для совместимости с устаревшими системами.
Атака «скелетный ключ»
Вредоносная программа «скелетный ключ» изменяет процесс KDC в памяти контроллера домена и внедряет универсальный пароль-«скелет», который работает для всех учётных записей, тогда как их настоящие пароли продолжают работать обычным образом. Для развёртывания этой атаки необходим доступ администратора домена, однако она создаёт постоянный скрытый механизм доступа, переживающий большинство методов обнаружения.
Обнаружение атак на Kerberos
Событие Windows ID 4769 (запрос служебного билета Kerberos) с типом шифрования RC4 (0x17) указывает на подбор служебных билетов, поскольку современные легитимные клиенты используют AES. Событие ID 4768 без предварительной аутентификации указывает на цели подбора AS-REP. Необычные запросы билетов для учётных записей, к которым обычно не обращаются, также могут свидетельствовать о попытке передачи билета.
Защита: управляемые служебные учётные записи
Групповые управляемые служебные учётные записи (gMSAs) являются основной защитой от подбора служебных билетов. gMSAs имеют случайно сгенерированные пароли длиной 240 символов, которые Active Directory автоматически меняет каждые 30 дней. Такие пароли невозможно подобрать криптографическими методами в течение периода их действия, поэтому атаки подбора служебных билетов против gMSAs неэффективны.
Защита: группа «Защищённые пользователи»
Группа безопасности «Защищённые пользователи» применяет к своим участникам строгие политики Kerberos: запрет аутентификации NTLM, запрет шифрования RC4, запрет делегирования учётных данных и минимальный срок действия TGT в 4 часа. Добавление конфиденциальных учётных записей — руководителей и администраторов — в группу «Защищённые пользователи» значительно уменьшает поверхность атак для кражи учётных данных и атак на основе билетов.
Проверка: подбор служебных билетов
Почему подбор служебных билетов особенно эффективен против служебных учётных записей с паролями, заданными человеком?
Итоги урока: атаки на Kerberos
Подбор служебных билетов использует слабые пароли служебных учётных записей для автономного взлома служебных билетов. Передача билета повторно использует украденные из памяти билеты. Золотой билет подделывает TGT с помощью хеша krbtgt. Серебряный билет подделывает служебные билеты без проверки KDC. Подбор AS-REP нацелен на учётные записи без предварительной аутентификации. Защита включает gMSAs, неуязвимые для подбора служебных билетов, группу «Защищённые пользователи», принудительное использование только шифрования AES и мониторинг события ID 4769.
Изучай Cryptology Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 67
- Уроки
- 261
Часто задаваемые вопросы
Урок «Методы атак на Kerberos: Kerberoasting и золотой билет» бесплатный?
Да — полный текст урока «Методы атак на Kerberos: Kerberoasting и золотой билет» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.
Чему я научусь в уроке «Методы атак на Kerberos: Kerberoasting и золотой билет»?
Изучите атаки Kerberoasting, Pass-the-Ticket, а также атаки с золотым и серебряным билетами и их криптографическую основу. Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cryptology Academy?
Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Методы атак на Kerberos: Kerberoasting и золотой билет»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cryptology Academy?
Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Архитектура Kerberos и движение билетов
- Интеграция Active Directory и Kerberos
- Методы атак на Kerberos: Kerberoasting и золотой билет
- Современная идентификация: SAML, OIDC и гибридные подходы