Cryptology Academy · บทเรียน

เทคนิคการโจมตี Kerberos: Kerberoasting และ Golden Ticket

ศึกษา Kerberoasting, Pass-the-Ticket และการโจมตีด้วย Golden/Silver Ticket รวมถึงพื้นฐานด้านการเข้ารหัส

บทเรียน 3 จาก 413 ขั้นตอน

เทคนิคการโจมตี Kerberos: Kerberoasting และ Golden Ticket เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

อธิบายการโจมตีแบบเคอร์เบอโรสติ้ง

เคอร์เบอโรสติ้งคือการโจมตีที่ผู้โจมตีร้องขอตั๋วบริการ Kerberos สำหรับบัญชีที่ลงทะเบียนด้วย SPN (บัญชีบริการ) จากนั้นดึงส่วนที่เข้ารหัสของตั๋วเหล่านั้นออกมาและถอดรหัสโดยไม่เชื่อมต่อระบบ บัญชีผู้ใช้โดเมนใด ๆ ก็สามารถร้องขอตั๋วบริการสำหรับ SPN ใด ๆ ได้ จึงไม่จำเป็นต้องมีสิทธิ์พิเศษในการดึงข้อมูลในขั้นแรก

เหตุใดรหัสผ่านของบัญชีบริการจึงอ่อนแอ

ผู้ดูแลระบบเป็นผู้ตั้งรหัสผ่านของบัญชีบริการ และมักไม่ค่อยเปลี่ยนรหัสผ่าน บางครั้งรหัสผ่านอาจคงเดิมเป็นเวลาหลายปีหรือตลอดไป หลายองค์กรใช้รหัสผ่านที่ไม่รัดกุมและมนุษย์จดจำได้ง่ายสำหรับบัญชีบริการ แทนที่จะใช้ชุดอักขระสุ่มที่รัดกุม ทำให้เคอร์เบอโรสติ้งได้ผลดีมาก โดยการถอดรหัสตั๋วบริการแบบไม่เชื่อมต่อระบบมักสำเร็จภายในไม่กี่ชั่วโมงหรือไม่กี่วัน

การโจมตีแบบส่งต่อตั๋ว

การโจมตีแบบส่งต่อตั๋วเกี่ยวข้องกับการขโมยตั๋ว Kerberos จากหน่วยความจำของระบบที่ถูกบุกรุก แล้วฉีดตั๋วเหล่านั้นเข้าไปในเซสชันอื่น เนื่องจากตั๋ว Kerberos เป็นโทเค็นแบบผู้ถือครอง ซึ่งยังใช้ได้ตลอดอายุการใช้งานไม่ว่าจะนำไปใช้ที่ใด ตั๋วที่ถูกขโมยจึงทำให้เข้าถึงบริการต่าง ๆ ได้โดยไม่ต้องทราบรหัสผ่านของบัญชี

การดึงข้อมูลจาก Mimikatz และ LSASS

Mimikatz เป็นเครื่องมือโอเพนซอร์สที่สามารถดึงตั๋ว Kerberos แฮช NTLM และข้อมูลรับรองอื่น ๆ จากหน่วยความจำของกระบวนการ LSASS (บริการระบบย่อยของหน่วยงานความปลอดภัยภายในเครื่อง) ของ Windows ได้ คำสั่ง sekurlsa::tickets จะถ่ายข้อมูลตั๋ว Kerberos ที่แคชไว้ทั้งหมดออกมา ทำให้สามารถโจมตีแบบส่งต่อตั๋วจากเวิร์กสเตชันที่ถูกบุกรุกได้

การโจมตีด้วยตั๋วทองคำ

ตั๋วทองคำคือตั๋ว TGT ที่ปลอมแปลงขึ้นโดยใช้แฮชรหัสผ่านของบัญชี krbtgt เมื่อได้แฮชของ krbtgt (จากการโจมตีแบบซิงค์ข้อมูลโดเมนหรือการบุกรุกตัวควบคุมโดเมน) ผู้โจมตีจะสามารถปลอมแปลง TGT สำหรับผู้ใช้ใด ๆ พร้อมกำหนดการเป็นสมาชิกกลุ่มใด ๆ และกำหนดระยะเวลาใช้งานใด ๆ ได้ ทำให้เข้าถึงทั้งโดเมนได้อย่างต่อเนื่อง แม้จะมีการตั้งรหัสผ่านใหม่แล้วก็ตาม

การโจมตีด้วยตั๋วเงิน

ตั๋วเงินคือตั๋วบริการที่ปลอมแปลงขึ้นโดยใช้แฮชรหัสผ่านของบัญชีบริการ ต่างจากตั๋วทองคำ ตั๋วเงินไม่ต้องใช้แฮชของ krbtgt และ KDC จะไม่ตรวจสอบตั๋วระหว่างการใช้งาน ตั๋วเงินมีขอบเขตจำกัดกว่า โดยใช้ได้กับบริการเดียวเท่านั้น แต่ตรวจจับได้ยากกว่า เนื่องจากไม่สร้างการรับส่งข้อมูลไปยัง KDC

การโจมตีแบบรีดข้อมูล AS-REP

การโจมตีแบบรีดข้อมูล AS-REP มุ่งเป้าไปที่บัญชีที่เปิดใช้ตัวเลือก "ไม่ต้องการการยืนยันตัวตนล่วงหน้าของ Kerberos" เมื่อไม่มีการยืนยันตัวตนล่วงหน้า ผู้โจมตีรายใดก็สามารถร้องขอ AS-REP สำหรับบัญชีนั้นและรับส่วน TGT ที่เข้ารหัสไว้ จากนั้นจึงนำไปถอดรหัสโดยไม่เชื่อมต่อระบบได้ บัญชีที่ตั้งค่าสถานะนี้มักเป็นบัญชีบริการหรือการกำหนดค่าเพื่อความเข้ากันได้กับระบบเดิม

การโจมตีด้วยกุญแจโครงกระดูก

มัลแวร์กุญแจโครงกระดูกจะแก้ไขกระบวนการ KDC ในหน่วยความจำของตัวควบคุมโดเมน โดยฉีดรหัสผ่าน "โครงกระดูก" สากลที่ใช้ได้กับทุกบัญชี ขณะที่รหัสผ่านจริงของบัญชียังคงใช้งานได้ตามปกติ การโจมตีนี้ต้องมีสิทธิ์ผู้ดูแลโดเมนเพื่อดำเนินการติดตั้ง แต่จะสร้างช่องทางลับถาวรที่ยังคงอยู่แม้ใช้วิธีตรวจจับส่วนใหญ่

การตรวจจับการโจมตี Kerberos

เหตุการณ์ Windows ID 4769 (การร้องขอตั๋วบริการ Kerberos) ที่ใช้ประเภทการเข้ารหัส RC4 (0x17) บ่งชี้ถึงเคอร์เบอโรสติ้ง เนื่องจากไคลเอ็นต์สมัยใหม่ที่ถูกต้องใช้ AES เหตุการณ์ ID 4768 ที่ไม่มีการยืนยันตัวตนล่วงหน้าบ่งชี้ถึงเป้าหมายของการโจมตีแบบรีดข้อมูล AS-REP นอกจากนี้ การร้องขอตั๋วที่ผิดปกติสำหรับบัญชีที่ไม่มีการใช้งานเป็นประจำก็เป็นสัญญาณของกิจกรรมการโจมตีแบบส่งต่อตั๋วที่อาจเกิดขึ้น

การป้องกัน: บัญชีบริการที่มีการจัดการ

บัญชีบริการแบบกลุ่มที่มีการจัดการ (gMSAs) เป็นแนวป้องกันหลักต่อเคอร์เบอโรสติ้ง gMSAs มีรหัสผ่านสุ่มความยาว 240 อักขระ ซึ่ง Active Directory จะสร้างและเปลี่ยนหมุนเวียนโดยอัตโนมัติทุก 30 วัน รหัสผ่านเหล่านี้ไม่สามารถถอดรหัสได้ในทางการเข้ารหัสภายในช่วงเวลาการหมุนเวียน ทำให้การโจมตีแบบเคอร์เบอโรสติ้งต่อ gMSAs ไม่ได้ผล

การป้องกัน: กลุ่มผู้ใช้ที่ได้รับการปกป้อง

กลุ่มความปลอดภัยผู้ใช้ที่ได้รับการปกป้องจะใช้นโยบาย Kerberos ที่เข้มงวดกับสมาชิก ได้แก่ ไม่ใช้การยืนยันตัวตนด้วย NTLM ไม่ใช้การเข้ารหัส RC4 ไม่มอบหมายข้อมูลรับรอง และกำหนดอายุการใช้งาน TGT อย่างน้อย 4 ชั่วโมง การเพิ่มบัญชีสำคัญ เช่น ผู้บริหารและผู้ดูแลระบบ ลงในกลุ่มผู้ใช้ที่ได้รับการปกป้องจะลดพื้นที่โจมตีสำหรับการขโมยข้อมูลรับรองและการโจมตีโดยใช้ตั๋วได้อย่างมาก

การตรวจสอบเคอร์เบอโรสติ้ง

เหตุใดเคอร์เบอโรสติ้งจึงได้ผลดีเป็นพิเศษกับบัญชีบริการที่ใช้รหัสผ่านซึ่งมนุษย์เป็นผู้ตั้ง

สรุปบทเรียน: การโจมตี Kerberos

เคอร์เบอโรสติ้งถอดรหัสตั๋วบริการแบบไม่เชื่อมต่อระบบโดยอาศัยรหัสผ่านบัญชีบริการที่ไม่รัดกุม การโจมตีแบบส่งต่อตั๋วนำตั๋วที่ขโมยจากหน่วยความจำกลับมาใช้ซ้ำ ตั๋วทองคำปลอมแปลง TGT โดยใช้แฮชของ krbtgt ตั๋วเงินปลอมแปลงตั๋วบริการโดยไม่ผ่านการตรวจสอบของ KDC การโจมตีแบบรีดข้อมูล AS-REP มุ่งเป้าไปที่บัญชีที่ไม่มีการยืนยันตัวตนล่วงหน้า แนวป้องกัน ได้แก่ gMSAs ซึ่งไม่เสี่ยงต่อเคอร์เบอโรสติ้ง กลุ่มผู้ใช้ที่ได้รับการปกป้อง การบังคับใช้การเข้ารหัส AES เท่านั้น และการตรวจสอบเหตุการณ์ ID 4769

เริ่มต้นได้ฟรี

เรียนรู้ Cryptology Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
67
บทเรียน
261

คำถามที่พบบ่อย

บทเรียน “เทคนิคการโจมตี Kerberos: Kerberoasting และ Golden Ticket” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “เทคนิคการโจมตี Kerberos: Kerberoasting และ Golden Ticket” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “เทคนิคการโจมตี Kerberos: Kerberoasting และ Golden Ticket”

ศึกษา Kerberoasting, Pass-the-Ticket และการโจมตีด้วย Golden/Silver Ticket รวมถึงพื้นฐานด้านการเข้ารหัส คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “เทคนิคการโจมตี Kerberos: Kerberoasting และ Golden Ticket” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม

ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. สถาปัตยกรรมเคอร์เบอรอสและลำดับการส่งตั๋ว
  2. การผสานรวม Active Directory และ Kerberos
  3. เทคนิคการโจมตี Kerberos: Kerberoasting และ Golden Ticket
  4. อัตลักษณ์สมัยใหม่: SAML, OIDC และแนวทางแบบไฮบริด
← กลับไปที่ Cryptology Academy