Saltar al contenido

Glosario

Kerberoasting

Kerberoasting es un ataque que extrae hashes de contraseñas de cuentas de servicio a partir de tickets de servicio Kerberos para descifrarlos sin conexión.

Kerberoasting se dirige a las cuentas de Active Directory que tienen registrado un nombre de entidad de seguridad de servicio (SPN). Cualquier usuario autenticado del dominio puede solicitar un ticket de servicio Kerberos para una de esas cuentas, y parte de ese ticket está cifrada con el hash de la contraseña de la cuenta de servicio. Como ese cifrado puede atacarse sin conexión, sin generar más tráfico contra el controlador de dominio, un atacante con acceso de pocos privilegios al dominio puede recopilar a la vez tickets de muchas cuentas de servicio e intentar recuperar sus contraseñas en texto no cifrado con toda tranquilidad.

Esto es importante porque las cuentas de servicio suelen tener privilegios excesivos y contraseñas antiguas, que nunca se cambian o que se eligieron manualmente en lugar de generarse de forma aleatoria. Un descifrado exitoso puede entregar al atacante una credencial con muchos privilegios sin dejar rastros sospechosos en los registros de autenticación del DC. La mitigación se centra en contraseñas de cuentas de servicio robustas, largas y aleatorias (idealmente mediante gMSA), en evitar SPN innecesarios y en usar exclusivamente cifrado AES en Kerberos, junto con la supervisión de las solicitudes de tickets.

Consulte Protección de Kerberos.