حمله Kerberoasting حملهای است که در آن مهاجم با یک یوزر عادی، بلیت سرویس اکانتها (TGS) را از KDC میگیرد- با درخواست دسترسی به اون سرویس ها KDC بلیط TGS صادر میکند- و چون این بلیتها با کلیدِ پسورد سرویس رمز شدهاند، آنها را آفلاین کرک میکند تا به پسورد سرویساکانت برسد.
این تعریفی است که از ابتدا با آن آشنا هستیم اما برای فهم کامل و تسلط کامل به این حمله بیایید یک مقدار دقیق تر و عمیق تر نگاه کنیم و بصورت بنیادی دنبال چرایی ها بگردیم نه چگونگی ها.
به گزارش CrowdStrike، حملات Kerberoasting در سال ۲۰۲۴ بیش از ۵۰۰٪ رشد داشتهاند. علت اصلی این افزایش، قدرت بسیار بالاتر GPUها نسبت به سالهای قبل است که فرآیند کرک آفلاین تیکتهای Kerberos را بهمراتب سریعتر و ارزانتر کرده است.
در گذشته، مهاجمان عمدتاً بلیتهای رمزگذاریشده با RC4-HMAC را هدف قرار میدادند، چون مستقیماً بر پایهی NTLM Hash ساخته میشدند و کرک آنها سادهتر بود. اما در سالهای اخیر، روند تغییر کرده است:
اکنون حملات Kerberoasting بهصورت روزافزون بلیتهای AES (AES128 و AES256) را هم هدف قرار میدهند—در حالیکه این رمزنگاریها پیچیدهتر و مقاومتر از RC4 هستند.
با این حال، توان پردازشی GPUهای مدرن باعث شده کرککردن بلیتهای AES نیز ممکن و عملیاتی شود، بهویژه زمانی که سرویساکانتها از پسوردهای ضعیف یا قابل حدس استفاده کنند.
قبل از خوندن مطلب زیر باید فرآیند کار kerbros رو کامل بشناسید. مطالبی مثل Pre authentication, AS-REQ, AS-REP, TGT, TGS
(LSASS = Local Security Authority Subsystem Service)
محل ذخیره TGT:
پروسس LSASS ساختاری به نام Logon Session ایجاد میکند.
در این Session، کربروس یک ساختار دارد به نام KerbLogonSession که شامل: