Ssylka

Как использовать Kerberoasting для компрометации учетных записей?

Kerberoasting эксплуатирует уязвимость протокола Kerberos, позволяя злоумышленникам получать доступ к учетным записям сервисов. Атакующий ищет учетные записи сервисов (SPN) через LDAP, а затем запрашивает билеты TGS для них. Эти билеты зашифрованы хешами паролей сервисных учетных записей. Злоумышленник может попытаться взломать эти хеши, используя брутфорс, и тем самым получить доступ к учетной записи сервиса.
Как использовать Kerberoasting для компрометации учетных записей?
Изображение носит иллюстративный характер

Интересно, что Kerberoasting может быть осуществлен даже без доступа к учетной записи домена. Если у пользователя отключена преаутентификация Kerberos, то KDC не проверяет наличие метки времени, зашифрованной хешем пароля пользователя в запросе AS-REQ. Это позволяет злоумышленнику получить TGT, а затем использовать его для запроса билета TGS, тем самым обходя стандартную процедуру аутентификации.

При проведении атак Kerberoasting, в системных журналах могут появиться характерные артефакты. В случае стандартной атаки с запросом TGS, в журнале безопасности можно увидеть событие 4769 с нетипичным запросом к учетной записи сервиса. При атаке без преаутентификации будет сгенерировано множество событий 4768, указывающих на перебор пользователей. В обоих случаях следует обратить внимание на имя сервиса, а также на используемый тип шифрования билета, который часто будет RC4 (0x17).

Использование этих данных может быть полезно для обнаружения и предотвращения атак Kerberoasting в сети. Выявление аномальных запросов к KDC, анализ используемых типов шифрования, а также отслеживание событий 4769 и 4768 помогут выявить вредоносную активность и предотвратить компрометацию учетных записей сервисов.


Новое на сайте

18604Является ли рекордная скидка на Garmin Instinct 3 Solar лучшим предложением ноября? 18603Могла ли детская смесь ByHeart вызвать национальную вспышку ботулизма? 18602Готовы ли банки доверить агентскому ИИ управление деньгами клиентов? 18601Как сезонные ветры создают миллионы загадочных полос на Марсе? 18600Как тело человека превращается в почву за 90 дней? 18599Как ваш iPhone может заменить паспорт при внутренних перелетах по США? 18598Мозговой шторм: что происходит, когда мозг отключается от усталости 18597Раскрыта асимметричная форма рождения сверхновой 18596Скидки Ninja: как получить идеальную корочку и сэкономить на доставке 18595Почему работа на нескольких работах становится новой нормой? 18594Записная книжка против нейросети: ценность медленного мышления 18593Растущая брешь в магнитном щите земли 18592Каким образом блокчейн-транзакции стали новым инструментом для кражи криптовалюты? 18591Что скрывается за ростом прибыли The Walt Disney Company? 18590Является ли ИИ-архитектура, имитирующая мозг, недостающим звеном на пути к AGI?