Kerberos 攻击技术:Kerberoasting 与黄金票据
学习 Kerberoasting、票据传递以及黄金票据/白银票据攻击,了解其密码学基础。
Kerberos 攻击技术:Kerberoasting 与黄金票据 是 CoddyKit 上的免费 Cryptology Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cryptology Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cryptology Academy 课程共包含 4 节课。
Kerberoasting 详解
Kerberoasting 是一种攻击:攻击者为注册了 SPNs 的账户(服务账户)请求 Kerberos 服务票据,然后提取这些票据中已加密的部分并进行离线破解。任何域用户都可以为任意 SPN 请求服务票据,执行初始提取不需要特殊权限。
服务账户密码为何容易被破解
服务账户密码由管理员设置,很少更改,有时会持续使用多年甚至永久不变。许多组织为服务账户使用便于人类记忆的弱密码,而不是强随机字符串。这使 Kerberoasting 极其有效:对服务票据进行离线破解通常在数小时或数天内即可成功。
传递票据攻击
传递票据(PtT)攻击包括从遭到入侵的系统内存中窃取 Kerberos 票据,并将其注入另一个会话。由于 Kerberos 票据是持有者令牌(无论在哪里使用,在其有效期内都有效),窃取的票据可以授予对服务的访问权限,而无需知道账户密码。
Mimikatz 与 LSASS 提取
Mimikatz 是一种开源工具,可以从 Windows LSASS(本地安全机构子系统服务)进程的内存中提取 Kerberos 票据、NTLM 哈希和其他凭据。sekurlsa::tickets 命令会转储所有缓存的 Kerberos 票据,从而能够在遭到入侵的工作站上发起传递票据攻击。
黄金票据攻击
黄金票据是使用 krbtgt 账户的密码哈希创建的伪造 TGT。攻击者获得 krbtgt 哈希(通过 DCSync 攻击或入侵域控制器)后,可以为任意用户伪造具有任意组成员身份和任意有效期的 TGT,从而即使密码已重置,仍能持续访问整个域。
白银票据攻击
白银票据是使用服务账户的密码哈希创建的伪造服务票据。与黄金票据不同,白银票据不需要 krbtgt 哈希,在使用过程中也不会由 KDC 验证。白银票据的适用范围更小(仅限一个服务),但更难检测,因为它不会产生 KDC 流量。
AS-REP Roasting
AS-REP Roasting 的目标是启用了“不要要求 Kerberos 预身份验证”的账户。没有预身份验证时,任何攻击者都可以为该账户请求 AS-REP 并获得其中已加密的 TGT 部分,然后进行离线破解。设置了此标志的账户通常是服务账户或用于兼容旧系统的配置。
Skeleton Key 攻击
Skeleton Key 恶意软件会在域控制器的内存中修改 KDC 进程,注入一个适用于所有账户的通用“骨架”密码,同时这些账户的合法密码仍可正常使用。发起此攻击需要域管理员权限,但它会创建一个能够躲过大多数检测方法的持久性后门。
检测 Kerberos 攻击
Windows 事件 ID 4769(Kerberos 服务票据请求)使用 RC4 加密类型(0x17)时,表示可能存在 Kerberoasting,因为现代合法客户端使用 AES。没有预身份验证的事件 ID 4768 表示可能存在 AS-REP Roasting 目标。对平时不经常访问的账户发起异常票据请求,也表明可能存在传递票据活动。
防御措施:托管服务账户
组托管服务账户(gMSAs)是防御 Kerberoasting 的主要措施。gMSAs 使用 240 个字符的随机生成密码,该密码由 Active Directory 每 30 天自动轮换。在轮换周期内,这些密码在密码学上不可能被破解,因此针对 gMSAs 的 Kerberoasting 攻击不会奏效。
防御措施:受保护用户组
受保护用户安全组会对成员应用严格的 Kerberos 策略:不使用 NTLM 身份验证、不使用 RC4 加密、不允许凭据委派,TGT 有效期最短为 4 小时。将敏感账户(高管、管理员)加入受保护用户组,可以显著减少凭据窃取和基于票据的攻击面。
Kerberoasting 检查
为什么使用人工设置密码的服务账户特别容易受到 Kerberoasting 攻击?
课程回顾:Kerberos 攻击
Kerberoasting 利用弱服务账户密码对服务票据进行离线破解。传递票据会重复使用从内存中窃取的票据。黄金票据利用 krbtgt 哈希伪造 TGT。白银票据无需 KDC 验证即可伪造服务票据。AS-REP Roasting 的目标是没有预身份验证的账户。防御措施包括:gMSAs(不易受到 Kerberoasting 攻击)、受保护用户组、强制仅使用 AES 加密,以及监控事件 ID 4769。
常见问题解答
「Kerberos 攻击技术:Kerberoasting 与黄金票据」课时是免费的吗?
是的 — 「Kerberos 攻击技术:Kerberoasting 与黄金票据」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cryptology Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cryptology Academy 课程共包含 4 节课。
「Kerberos 攻击技术:Kerberoasting 与黄金票据」这节课中我会学到什么?
学习 Kerberoasting、票据传递以及黄金票据/白银票据攻击,了解其密码学基础。 你通过在浏览器中直接运行的动手代码来练习 Cryptology Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cryptology Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cryptology Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「Kerberos 攻击技术:Kerberoasting 与黄金票据」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cryptology Academy 课中编写并运行代码吗?
能。每节 Cryptology Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- Kerberos 架构与票据流程
- Active Directory 与 Kerberos 集成
- Kerberos 攻击技术:Kerberoasting 与黄金票据
- 现代身份:SAML、OIDC 与混合方案