حمله Kerberoasting حمله‌ای است که در آن مهاجم با یک یوزر عادی، بلیت سرویس‌ اکانت‌ها (TGS) را از KDC می‌گیرد- با درخواست دسترسی به اون سرویس ها KDC بلیط TGS صادر میکند- و چون این بلیت‌ها با کلیدِ پسورد سرویس رمز شده‌اند، آن‌ها را آفلاین کرک می‌کند تا به پسورد سرویس‌اکانت برسد.

این تعریفی است که از ابتدا با آن آشنا هستیم اما برای فهم کامل و تسلط کامل به این حمله بیایید یک مقدار دقیق تر و عمیق تر نگاه کنیم و بصورت بنیادی دنبال چرایی ها بگردیم نه چگونگی ها.

به گزارش CrowdStrike، حملات Kerberoasting در سال ۲۰۲۴ بیش از ۵۰۰٪ رشد داشته‌اند. علت اصلی این افزایش، قدرت بسیار بالاتر GPUها نسبت به سال‌های قبل است که فرآیند کرک آفلاین تیکت‌های Kerberos را به‌مراتب سریع‌تر و ارزان‌تر کرده است.

در گذشته، مهاجمان عمدتاً بلیت‌های رمزگذاری‌شده با RC4-HMAC را هدف قرار می‌دادند، چون مستقیماً بر پایه‌ی NTLM Hash ساخته می‌شدند و کرک آن‌ها ساده‌تر بود. اما در سال‌های اخیر، روند تغییر کرده است:

اکنون حملات Kerberoasting به‌صورت روزافزون بلیت‌های AES (AES128 و AES256) را هم هدف قرار می‌دهند—در حالی‌که این رمزنگاری‌ها پیچیده‌تر و مقاوم‌تر از RC4 هستند.

با این حال، توان پردازشی GPUهای مدرن باعث شده کرک‌کردن بلیت‌های AES نیز ممکن و عملیاتی شود، به‌ویژه زمانی که سرویس‌اکانت‌ها از پسوردهای ضعیف یا قابل حدس استفاده کنند.

توضیحات

قبل از خوندن مطلب زیر باید فرآیند کار kerbros رو کامل بشناسید. مطالبی مثل Pre authentication, AS-REQ, AS-REP, TGT, TGS

مقدمه:

از سیر تا پیاز Pre-Authentication

بعد از دریافت TGT

بلیط TGT در حافظه‌ی فرآیند LSASS.exe ذخیره می‌شود

(LSASS = Local Security Authority Subsystem Service)

محل ذخیره TGT:

پروسس LSASS ساختاری به نام Logon Session ایجاد می‌کند.

در این Session، کربروس یک ساختار دارد به نام KerbLogonSession که شامل: