Glosario
AS-REP Roasting
AS-REP Roasting aprovecha las cuentas sin autenticación previa de Kerberos para obtener datos de autenticación descifrables sin disponer de credenciales válidas.
AS-REP Roasting explota las cuentas que tienen habilitada la opción "Do not require Kerberos preauthentication" (no requerir la autenticación previa de Kerberos). En condiciones normales, la autenticación previa de Kerberos obliga al cliente a demostrar que conoce la contraseña antes de que el controlador de dominio emita una respuesta AS-REP. Cuando está deshabilitada, cualquiera puede solicitar un AS-REP para esa cuenta sin ninguna credencial, y la respuesta contiene datos cifrados con la clave derivada de la contraseña de la cuenta, que después pueden atacarse sin conexión.
Esto es importante porque permite a un atacante no autenticado o con pocos privilegios, que solo conoce un nombre de usuario válido, obtener material descifrable para esa cuenta, eludiendo el bloqueo y el registro habituales asociados a los intentos de inicio de sesión fallidos. La mitigación principal consiste en mantener la autenticación previa habilitada en todas las cuentas (nunca debe deshabilitarse sin un motivo concreto y documentado), aplicar directivas de contraseñas robustas y generar alertas ante solicitudes AS-REP para las cuentas que tengan esta opción activada.
Consulte Protección de Kerberos.