Ssylka

Статистика против Kerberoasting: ломаем правила эвристики

Атаки Kerberoasting остаются угрозой десятилетие спустя. Традиционные методы обнаружения основаны на хрупких эвристиках и статических правилах: они генерируют ложные срабатывания, пропускают медленные атаки и не учитывают аномалии в вариативном трафике Kerberos.
Статистика против Kerberoasting: ломаем правила эвристики
Изображение носит иллюстративный характер

Kerberoasting эксплуатирует протокол аутентификации Windows Active Directory. Злоумышленник через LDAP запрашивает учетные записи с Service Principal Names (SPNs), затем — билеты TGS, зашифрованные хешем пароля сервисного аккаунта. Для этого не нужны права администратора. Полученный хеш взламывается офлайн, что ведет к перемещению в сети и краже данных. Событие Windows Event 4769 фиксирует запрос билета на контроллере домена.

Эвристические методы часто терпят неудачу. Объемный анализ отслеживает всплески запросов TGS, шифровальный — попытки перехода на слабые алгоритмы (RC4/DES вместо AES). Но они игнорируют контекст: поведение пользователей и специфику инфраструктуры домена.

BeyondTrust предложил статистическую модель для точного обнаружения аномалий. Она оценивает распределение вероятностей на основе паттернов данных, группируя похожие запросы в кластеры. Гистограммные интервалы отслеживают частоту активности, обучаясь распознавать норму. Модель соблюдает четыре принципа: интерпретируемость результатов, учет неопределенности данных, масштабируемость без перегрузки облака и адаптация к изменениям (нестационарность).

Тестирование длилось 50 дней (1200 часовых сессий). Модель выявила 6 аномалий: не связанные всплески в коротких окнах, рост вариативности и резкие временные сдвиги. Источники — два теста на проникновение, симуляция Kerberoasting от BeyondTrust и три масштабных изменения AD. Ключевые преимущества: обработка «тяжелохвостых» аккаунтов с экстремальной вариативностью, снижение оценки аномалии после двух последовательных всплесков, динамическое скользящее окно и ранжирование по процентилям в реальном времени.

Успех подхода — в синтезе экспертизы безопасности и статистики. Для противодействия Kerberoasting необходимы превентивные меры, например, BeyondTrust Identity Security Insights. Это решение ITDR выявляет уязвимости: некорректное использование SPN и слабые шифры. Точная профилактика и контекстно-зависимые модели — путь к защите.

Кристофер Кальвани, ассоциированный исследователь безопасности BeyondTrust, комбинирует анализ уязвимостей и разработку систем обнаружения. Выпускник Рочестерского технологического института, ранее работал в Fidelity Investments и Stavvy. Коул Соджа, главный специалист по данным BeyondTrust, применяет статистику 20+ лет. Эксперт в анализе временных рядов и мониторинге поведения, работал в Amazon и Microsoft.


Новое на сайте

18788Шерстяная одежда жертв Везувия оживила споры о дате гибели Помпей 18787Способна ли контекстная киберразведка превратить работу SOC из реагирования на инциденты... 18786Тысячи пользователей Firefox стали жертвами скрытой вредоносной кампании GhostPoster 18785Древние пчелы использовали кости мертвых грызунов для создания многоуровневых гнезд 18784Как устроен обнаруженный учеными навигационный «тумблер» в мозгу и поможет ли он в... 18783Что скрывали под водой руины солнечного храма фараона ниусера и обнаруженный там... 18782Что рассказала астрономам самая далекая сверхновая GRB 250314A? 18781Как злоумышленники захватывают облака AWS для майнинга всего за 10 минут? 18780Космическая бабочка региона Idaeus Fossae как доказательство водного прошлого Марса 18779Феноменальный взлет стартапа Mercor до оценки в 10 миллиардов долларов за счет... 18778Внедрение защиты данных и конфиденциальности непосредственно в процесс написания... 18777Критический обход аутентификации SAML SSO в устройствах Fortinet FortiGate под активной... 18776Критическая уязвимость React2Shell открывает глобальный доступ к Linux-серверам 18775Анализ старейшей лодки Скандинавии выявил отпечаток пальца и происхождение захватчиков 18774Наследие Атакамского космологического телескопа и подтверждение главного кризиса...