Zum Inhalt springen

Glossar

Kerberoasting

Kerberoasting ist ein Angriff, der Kennwort-Hashes von Dienstkonten aus Kerberos-Diensttickets extrahiert, um sie offline zu knacken.

Kerberoasting zielt auf Active Directory-Konten ab, für die ein Dienstprinzipalname (Service Principal Name, SPN) registriert ist. Jeder authentifizierte Domänenbenutzer kann für ein solches Konto ein Kerberos-Dienstticket anfordern, und ein Teil dieses Tickets ist mit dem Kennwort-Hash des Dienstkontos verschlüsselt. Da sich diese Verschlüsselung offline angreifen lässt, ohne weiteren Datenverkehr zum Domänencontroller zu erzeugen, kann ein Angreifer mit gering privilegiertem Domänenzugriff Tickets für viele Dienstkonten auf einmal sammeln und in aller Ruhe versuchen, deren Klartextkennwörter wiederherzustellen.

Das ist relevant, weil Dienstkonten häufig überprivilegiert sind und Kennwörter haben, die alt sind, nie gewechselt oder manuell gewählt statt zufällig generiert wurden. Ein erfolgreich geknacktes Kennwort kann einem Angreifer hochprivilegierte Anmeldeinformationen verschaffen, ohne in den Authentifizierungsprotokollen des DC auffällige Spuren zu hinterlassen. Die Abhilfe konzentriert sich auf starke, lange, zufällig generierte Kennwörter für Dienstkonten (idealerweise per gMSA), den Verzicht auf unnötige SPNs und ausschließlich AES-basierte Kerberos-Verschlüsselung, ergänzt durch die Überwachung von Ticketanforderungen.

Siehe Kerberos-Härtung.