Krađa Kerberos tiketaKerberoasting
Krađa Kerberos tiketa je napad specifičan za domenske Windows mreže i Active Directory (AD). Prijavom korisnika upravlja Kerberos protokol, koji kao dokaz identiteta izdaje tikete. U domenskom okruženju postoje tzv. nekorisnički, tj. servisni nalozi pod kojima operiše većina pozadinskih zadataka i usluga, poput baza podataka i poslovnih aplikacija. Servisni nalozi su podešeni tako da bilo koji korisnik može da zatraži tiket za pristup određenoj usluzi. Kvaka je u tome što je taj tiket šifrovan lozinkom od servisnog naloga.
Pojam
opis · primeri · napomeneKrađa Kerberos tiketa je napad specifičan za domenske Windows mreže i Active Directory (AD). Prijavom korisnika upravlja Kerberos protokol, koji kao dokaz identiteta izdaje tikete. U domenskom okruženju postoje tzv. nekorisnički, tj. servisni nalozi pod kojima operiše većina pozadinskih zadataka i usluga, poput baza podataka i poslovnih aplikacija. Servisni nalozi su podešeni tako da bilo koji korisnik može da zatraži tiket za pristup određenoj usluzi. Kvaka je u tome što je taj tiket šifrovan lozinkom od servisnog naloga.
Opis
Napad počinje sa bilo kojim korisničkim nalogom. Administratorska prava nisu potrebna. Napadač traži tiket od servisnog naloga, prenosi ga na svoju mašinu i provaljuje lozinku u offline modu, bez dalje komunikacije sa serverom. Server ne beleži neuspele prijave jer ih i nema, i ništa se sumnjivo ne dešava. Nema zaključavanja naloga, nema alarma. Ako je lozinka servisnog naloga kratka ili jednostavna, biće lako provaljena. Servisni nalozi često umeju da budu stari, neažurni i sa slabim lozinkama koje niko ne sme da menja da ne bi stopirao važan poslovni servis. Pride, obično imaju i visoka prava.
Ceo napad zavisi od jačine lozinke servisnog naloga. Duge, nasumične lozinke (25+ znakova) čine offline provaljivanje nemogućim zadatkom. Još su bolji grupni servisni nalozi (gMSA), gde Windows sam generiše i redovno menja dugačke lozinke. Kad se na to doda načelo najmanjih privilegija, tj. da servisni nalog ne može da ima veća prava od potrebnog, uz nadzor nad neuobičajenim zahtevima za tiketima, i sve to zamotano u jaku i savremenu enkripciju, napadač nema puno šanse sa ovom vrstom napada.
Primeri
- Preuzet nalog domenskog korisnika preko noći može da dođe do lozinki za kritične poslovne servise, ukoliko se zasnivaju na servisnim nalozima sa slabim lozinkama.
- Rubeus je alat koji automatizuje izvlačenje Kerberos tiketa za sve pronađene servisne naloge u domenu.
- Hashcat je alat kojim se izvučeni tiketi provaljuju offline, bez kontakta sa metom.
Napomene
- Ne traži privilegovan pristup da bi počeo — dovoljan je bilo koji domenski nalog; zato je opasan.
- Provaljivanje je offline, pa bezbednosni alati ostaju nemi. Razlikuje se od prosleđivanja heša jer cilja servisne naloge i njihove lozinke, a ne korisničke heševe direktno.
Tehnike
izvodi se sa 4Tehnike kojima se izvodi. Klik vodi na stranicu pojma.