iT邦幫忙

2026 iThome 鐵人賽

DAY 16
0
Security

從告警到結案報告:30 天勒索軟體事件應變實戰系列 第 16

Day 16|AD 攻擊一:Kerberoasting 原理、攻擊與偵測

  • 分享至 

  • xImage
  •  

案情推進

Day 14 把 Kerberos 的基礎快速帶過

今天第一個漏洞:Kerberoasting

這個攻擊幾乎全程是「合法」操作。
攻擊者只是「照規矩要一張 Ticket」,
然後回家慢慢破密碼。


本日探討

  1. Kerberoasting 為什麼能「合法地」偷到密碼
  2. 什麼是 SPN 服務帳號
  3. 4769 事件裡的哪個欄位,可以進行資安調查這個攻擊事件

一、漏洞的根源:服務帳號與 SPN

微軟官方針對 SPN 解釋:https://learn.microsoft.com/en-us/windows/win32/ad/service-principal-names

回顧 Day 14:想用某個服務,需要拿 TGT 去 KDC 換那個服務的 TGS,而每個服務靠 SPN 來指定。

這個設計上的問題在於:KDC 發出的 TGS 票證,是用「該服務帳號的密碼」加密
而任何一個網域內的合法使用者,都能為任何 SPN 要一張 TGS。

https://ithelp.ithome.com.tw/upload/images/20260916/201840778rXpMtoCvE.png

也就是說,攻擊者可以把破解密碼這件事情直接搬到自己本地端進行

二、攻擊 4 步驟

https://ithelp.ithome.com.tw/upload/images/20260916/20184077JNUdwig2Zb.png

因為破解是攻擊者在自己本地端進行,所以不可能從受害者機器上做鑑識

防守端的部分會落在:第 1、2、3 步

三、偵測:4769 裡的「RC4」

回顧 Day 14 的 事件 4769(請求了 TGS 服務票證)

正常業務每天會產生大量 4769,不可能全看。

但 Kerberoasting 工具基本都會執行一個動作:刻意要求最弱的 RC4 加密
(因為最好破)

所以可以以此作為偵測依據

https://ithelp.ithome.com.tw/upload/images/20260916/20184077mWHkZWbRm4.png

底下是把正常跟不正常的行為做成圖片

https://ithelp.ithome.com.tw/upload/images/20260916/20184077hdr661cO2F.png

其餘的輔助判斷異常的訊號為底下

https://ithelp.ithome.com.tw/upload/images/20260916/20184077vKzzyahVlh.png


四、緩解:讓密碼破不動

防禦方案就是強化密碼的強度

https://ithelp.ithome.com.tw/upload/images/20260916/20184077NBcldJh6UT.png


藍隊視角

要在 4769 抓 RC4 ,
必須先在 AD 群組原則開啟 「稽核 Kerberos 服務票證作業(Audit Kerberos Service Ticket Operations)」

沒開這個稽核,4769 不會被記錄

這是抓所有 Kerberos 攻擊的前提。


今日重點

  • Kerberoasting 利用「TGS 用服務帳號密碼加密」+「任何人都能合法要票」,把破密碼搬到離線進行。
  • 偵測看 4769 的加密類型 0x17(RC4) + 「一個帳號短時間掃很多 SPN」
    • .kirbi 落地是額外鐵證。
  • 緩解靠超長密碼/gMSA/停用 RC4
    • 前提先開啟 Kerberos 服務票證稽核,否則日誌全空。

明日預告

Day 17 會論述

  • AS-REP Roasting
  • DCSync

題外話

上述偵測判斷在很多國際資安證照都有考


上一篇
Day 15|憑證竊取:LSASS Dump 與 NTDS.dit
系列文
從告警到結案報告:30 天勒索軟體事件應變實戰16
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言