Posted in: Active Directory

Kerberoasting: Conheça o Método que quebra a Autenticação do Windows

Neste artigo vou explicar como funciona o ataque Kerberoasting num ambiente com Windows Server 2012 e como mitigar este ataque. Kerberos é o protocolo responsável por gerir a autenticação num ambiente com Active Directory, esta fora do escopo deste artigo explicar como funciona o Kerberos.

Kerberoasting

Kerberoasting é o nome dado uma tecnica maliciosa que abusa das capacidades do sistema de autenticação Kerberos em ambientes Windows. Para este ataque ser possivel o atacante necessita já ter conseguido obter credenciais de acesso ao ambiente mesmo com baixos privilegios.

Tipos de contas em ambientes Windows

Conta de utilizador vs Conta de serviço

Logica do Ataque

  1. Atacante ganha acesso ao ambiente AD com utilizador com poucos privilegios;
  2. Atacante enumera as contas do ambiente com SPNs associados;
  3. Atacante invoca uma requisição TGS ao Kerberos AS impresionando o user;
  4. Atacante captura NTLM Hash do serviço na resposta ao TGS;
  5. Atacante cracka o NTLM Hash offline;
  6. Atacante autêntica no ambiente usando uma conta de serviço.

Back to Top