Glossar
AS-REP Roasting
AS-REP Roasting nutzt Konten ohne Kerberos-Vorauthentifizierung aus, um knackbare Authentifizierungsdaten ohne gültige Anmeldeinformationen zu erhalten.
AS-REP Roasting nutzt Konten aus, bei denen die Option „Keine Kerberos-Vorauthentifizierung erforderlich“ (Do not require Kerberos preauthentication) aktiviert ist. Normalerweise muss ein Client bei der Kerberos-Vorauthentifizierung die Kenntnis eines Kennworts nachweisen, bevor der Domänencontroller eine AS-REP-Antwort ausstellt. Ist die Vorauthentifizierung deaktiviert, kann jeder ohne Anmeldeinformationen eine AS-REP für dieses Konto anfordern. Die Antwort enthält Daten, die mit dem aus dem Kennwort abgeleiteten Schlüssel des Kontos verschlüsselt sind, und lässt sich offline angreifen.
Das ist relevant, weil ein nicht authentifizierter oder gering privilegierter Angreifer, der lediglich einen gültigen Benutzernamen kennt, so knackbares Material für dieses Konto erhält – vorbei an der üblichen Kontosperrung und Protokollierung fehlgeschlagener Anmeldeversuche. Die wichtigste Gegenmaßnahme besteht darin, die Vorauthentifizierung für alle Konten aktiviert zu lassen (sie sollte nie ohne konkreten, dokumentierten Grund deaktiviert werden), starke Kennwortrichtlinien durchzusetzen und bei AS-REP-Anforderungen für Konten mit dieser Einstellung zu alarmieren.
Siehe Kerberos-Härtung.