加载中...

Kerberoasting是一种针对Windows Active Directory中Kerberos协议的攻击,用于获取绑定服务主体名称(SPN)的服务账户口令。
域内任何已认证用户都可向域控申请指定服务的TGS服务票据,该票据的一部分用服务账户的密码哈希(NTLM)加密。攻击者请求到票据后将其带走,在本地对加密部分进行离线暴力破解或字典破解,若服务账户口令较弱即可还原明文。
由于请求票据是合法操作,过程较隐蔽。防御措施包括:为服务账户设置足够长且随机的口令、使用组托管服务账户(gMSA)、采用AES而非RC4加密、监控异常的TGS请求量。

登录 后参与讨论
暂无讨论,来发表第一条评论吧