Glossaire
Kerberoasting
Le Kerberoasting est une attaque qui extrait des tickets de service Kerberos les hashs de mots de passe des comptes de service afin de les casser hors ligne.
Le Kerberoasting cible les comptes Active Directory pour lesquels un nom de principal de service (SPN) est enregistré. N'importe quel utilisateur authentifié du domaine peut demander un ticket de service Kerberos pour un tel compte, et une partie de ce ticket est chiffrée avec le hash du mot de passe du compte de service. Comme ce chiffrement peut être attaqué hors ligne, sans générer de trafic supplémentaire vers le contrôleur de domaine, un attaquant disposant d'un accès peu privilégié au domaine peut récolter en une fois les tickets de nombreux comptes de service et tenter à loisir d'en retrouver les mots de passe en clair.
C'est important, car les comptes de service disposent souvent de privilèges excessifs et de mots de passe anciens, jamais renouvelés ou choisis manuellement plutôt que générés aléatoirement. Un cassage réussi peut livrer à un attaquant un identifiant à hauts privilèges sans laisser de trace suspecte dans les journaux d'authentification du DC. Les mesures d'atténuation reposent sur des mots de passe de comptes de service robustes, longs et aléatoires (idéalement via gMSA), sur la suppression des SPN inutiles et sur l'usage exclusif du chiffrement Kerberos AES, associé à une surveillance des demandes de tickets.
Voir Durcissement de Kerberos.