Kerberos Saldırı Teknikleri: Kerberoasting ve Altın Bilet
Kerberoasting, Pass-the-Ticket ve Altın/Gümüş Bilet saldırılarını ve bunların kriptografik temellerini inceleyin.
Kerberos Saldırı Teknikleri: Kerberoasting ve Altın Bilet, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
Kerberoasting Açıklaması
Kerberoasting, saldırganın SPN'lerle kayıtlı hesaplar (hizmet hesapları) için Kerberos hizmet biletleri istediği, ardından bu biletlerin şifrelenmiş bölümünü çıkarıp çevrimdışı olarak kırdığı bir saldırıdır. Herhangi bir etki alanı kullanıcısı, herhangi bir SPN için hizmet bileti isteyebilir; ilk çıkarma işlemi için özel ayrıcalık gerekmez.
Hizmet Hesabı Parolaları Neden Zayıftır
Hizmet hesabı parolaları yöneticiler tarafından belirlenir ve nadiren değiştirilir; bazen yıllarca, hatta süresiz olarak aynı kalır. Birçok kuruluş, hizmet hesapları için güçlü rastgele dizeler yerine insanların hatırlayabileceği zayıf parolalar kullanır. Bu durum Kerberoasting'i son derece etkili kılar: bir hizmet biletinin çevrimdışı olarak kırılması çoğu zaman saatler veya günler içinde başarıyla tamamlanır.
Bilet Geçirme Saldırısı
Bilet geçirme (PtT) saldırıları, ele geçirilmiş bir sistemin belleğinden Kerberos biletlerinin çalınmasını ve başka bir oturuma enjekte edilmesini içerir. Kerberos biletleri taşıyıcı belirteçler olduğundan (kullanıldıkları yerden bağımsız olarak geçerlilik süreleri boyunca geçerlidir), çalınan biletler hesap parolası bilinmeden hizmetlere erişim sağlar.
Mimikatz ve LSASS'tan Kimlik Bilgisi Çıkarma
Mimikatz, Windows LSASS (Yerel Güvenlik Yetkilisi Alt Sistem Hizmeti) işleminin belleğinden Kerberos biletlerini, NTLM özetlerini ve diğer kimlik bilgilerini çıkarabilen açık kaynaklı bir araçtır. sekurlsa::tickets komutu, önbelleğe alınmış tüm Kerberos biletlerini döker ve ele geçirilmiş bir iş istasyonundan bilet geçirme saldırılarının gerçekleştirilmesini sağlar.
Altın Bilet Saldırısı
Altın Bilet, krbtgt hesabının parola özeti kullanılarak oluşturulan sahte bir TGT'dir. Saldırgan, krbtgt özetini (DCSync saldırısı veya etki alanı denetleyicisinin ele geçirilmesi yoluyla elde edilir) kullanarak herhangi bir kullanıcı için, herhangi bir grup üyeliğiyle ve herhangi bir geçerlilik süresiyle TGT'ler oluşturabilir. Bu, parola sıfırlamalarından sonra bile etki alanı genelinde kalıcı erişim sağlar.
Gümüş Bilet Saldırısı
Gümüş Bilet, hizmet hesabının parola özeti kullanılarak oluşturulan sahte bir hizmet biletidir. Altın Bilet'in aksine Gümüş Bilet, krbtgt özetini gerektirmez ve kullanım sırasında KDC tarafından doğrulanmaz. Gümüş Biletler daha sınırlıdır (yalnızca bir hizmet için geçerlidir), ancak KDC trafiği oluşturmadıkları için tespit edilmeleri daha zordur.
AS-REP Roasting
AS-REP Roasting, "Kerberos ön kimlik doğrulaması gerektirme" seçeneğinin etkin olduğu hesapları hedefler. Ön kimlik doğrulama olmadan herhangi bir saldırgan, bu hesap için bir AS-REP isteyebilir ve ardından çevrimdışı olarak kırılabilecek şifrelenmiş TGT bölümünü alabilir. Bu işaretin ayarlandığı hesaplar genellikle hizmet hesapları veya eski uyumluluk yapılandırmalarıdır.
İskelet Anahtarı Saldırısı
İskelet Anahtarı kötü amaçlı yazılımı, bir etki alanı denetleyicisindeki KDC işlemini bellekte yamalar ve tüm hesaplarda çalışan evrensel bir "iskelet" parolası ekler; bu sırada hesapların gerçek parolaları normal şekilde çalışmaya devam eder. Bu saldırının dağıtılması için etki alanı yöneticisi erişimi gerekir, ancak çoğu tespit yönteminden kurtulan kalıcı bir arka kapı oluşturur.
Kerberos Saldırılarının Tespiti
RC4 şifreleme türü (0x17) içeren Windows Olay ID'si 4769 (Kerberos Hizmet Bileti İsteği), Kerberoasting'e işaret eder; çünkü güncel meşru istemciler AES kullanır. Ön kimlik doğrulama olmadan gerçekleşen Olay ID'si 4768, AS-REP Roasting hedeflerine işaret eder. Düzenli olarak erişilmeyen hesaplar için yapılan olağandışı bilet istekleri de olası bilet geçirme etkinliğinin göstergesidir.
Savunma: Yönetilen Hizmet Hesapları
Grup tarafından yönetilen hizmet hesapları (gMSAs), Kerberoasting'e karşı başlıca savunmadır. gMSAs, Active Directory tarafından her 30 günde bir otomatik olarak yenilenen, 240 karakterli rastgele parolalara sahiptir. Bu parolaların yenileme aralığı içinde kırılması kriptografik olarak mümkün olmadığından, gMSA'lere yönelik Kerberoasting saldırıları etkisiz kalır.
Savunma: Korumalı Kullanıcılar Grubu
Korumalı Kullanıcılar güvenlik grubu, üyelerine katı Kerberos ilkeleri uygular: NTLM kimlik doğrulaması yoktur, RC4 şifrelemesi yoktur, kimlik bilgisi devri yoktur ve TGT geçerlilik süresi en az 4 saattir. Hassas hesapların (yöneticiler ve üst düzey yöneticiler) Korumalı Kullanıcılar grubuna eklenmesi, kimlik bilgisi hırsızlığı ve bilet tabanlı saldırılar için saldırı yüzeyini önemli ölçüde azaltır.
Kerberoasting Denetimi
Kerberoasting, insanlar tarafından belirlenmiş parolalara sahip hizmet hesaplarına karşı neden özellikle etkilidir?
Ders Özeti: Kerberos Saldırıları
Kerberoasting, zayıf hizmet hesabı parolalarını kullanarak hizmet biletlerini çevrimdışı kırar. Bilet geçirme, bellekten çalınan biletleri yeniden kullanır. Altın Bilet, krbtgt özeti kullanılarak TGT'ler oluşturur. Gümüş Bilet, KDC doğrulaması olmadan hizmet biletleri oluşturur. AS-REP Roasting, ön kimlik doğrulaması olmayan hesapları hedefler. Savunmalar: gMSA'ler (Kerberoasting'e karşı etkisiz kılınır), Korumalı Kullanıcılar grubu, yalnızca AES şifrelemesinin zorunlu tutulması ve Olay ID'si 4769 izleme.
Yapay zeka eğitmeniyle Cryptology Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 67
- Dersler
- 261
Sıkça Sorulan Sorular
“Kerberos Saldırı Teknikleri: Kerberoasting ve Altın Bilet” dersi ücretsiz mi?
Evet — “Kerberos Saldırı Teknikleri: Kerberoasting ve Altın Bilet” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“Kerberos Saldırı Teknikleri: Kerberoasting ve Altın Bilet” dersinde ne öğreneceğim?
Kerberoasting, Pass-the-Ticket ve Altın/Gümüş Bilet saldırılarını ve bunların kriptografik temellerini inceleyin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Kerberos Saldırı Teknikleri: Kerberoasting ve Altın Bilet” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Kerberos Mimarisi ve Bilet Akışı
- Active Directory ve Kerberos Entegrasyonu
- Kerberos Saldırı Teknikleri: Kerberoasting ve Altın Bilet
- Modern Kimlik: SAML, OIDC ve Hibrit Yaklaşımlar