昨天的 Kerberoasting 需要「先要一張服務票」。
今天介紹 2 個攻擊:
回顧 Day 14 的 Kerberos:
但有些帳號被設成了 「不需要 Kerberos 預先驗證」
通常是某廠商軟體要求、或當初除錯時開的,然後沒人記得關。

一句話對比:

AS-REP Roasting 最好的防禦是「根本沒有可 roast 的帳號」。去 AD 撈出所有設了
DONT_REQ_PREAUTH的帳號,逐一檢視是否真的必要。
這裡先講 AD 本來就有的正常機制:
一家公司假設有多台 DC,它們之間要**互相同步(複寫,Replication)**帳號資料,
確保大家資料一致。
這是合法、必要的功能。
而 DCSync 攻擊,
就是攻擊者「假裝自己是一台 DC」,向真的 DC 說:「同步一下,把某帳號的密碼雜湊給我。」
真 DC 信以為真,就交出來了

前提:攻擊者得先控制一個「有複寫權限」的帳號。
底下這三個權限是關鍵:

攻擊者最想複寫的目標是 krbtgt:

偵測 DCSync 要從複寫請求下手:

BloodHound 是雙面刃:攻擊者用它找攻擊路徑(「哪個帳號能通到 DCSync」),防守方也能用它在攻擊前先找出這些危險路徑並修掉。防守方應該比攻擊者更早跑一次。
BloodHound: https://github.com/SpecterOps/BloodHound-Legacy
Day 16-17 這幾種攻擊,
我們探討的這些問題根源是相同的,源於:設定錯誤 + 弱密碼 + 過度授權:

當攻擊者拿到憑證,之後就會做橫向移動
明天會討論橫向移動,以及相關資安調查方式