cd ~/blog

~/vulns/kerberoasting.md

Kerberoasting

miscautor: Jordy Pérez Osorio aviso legal
Active-DirectoryKerberoscredential-access

~2 min de lectura


1. Descripción técnica

Kerberoasting obtiene Ticket Granting Service tickets para cuentas asociadas a Service Principal Names y somete fuera de línea su material cifrado a un ataque de contraseñas. Un usuario autenticado del dominio puede solicitar legítimamente un TGS para un servicio sin conocer la contraseña de la cuenta que lo ejecuta.

Parte del ticket queda protegida con una clave derivada de la contraseña de la cuenta de servicio. Cada candidato puede transformarse y compararse localmente con el ticket capturado. La debilidad práctica no es que Kerberos entregue la contraseña, sino que permite comprobar candidatos sin bloqueos ni nuevas solicitudes al controlador de dominio.

// renderizando diagrama…

2. Impacto

Una contraseña recuperada permite actuar como la cuenta de servicio y heredar sus permisos. El impacto puede abarcar acceso a servicios, movimiento lateral o escalada si la cuenta posee privilegios excesivos. Solicitar un ticket no garantiza que la contraseña pueda romperse; la viabilidad depende del tipo de cifrado y de la entropía de la credencial.

3. Condiciones necesarias

  1. El atacante posee una identidad capaz de autenticarse en el dominio.
  2. Existe una cuenta con un SPN registrado.
  3. El KDC entrega un TGS para ese servicio.
  4. La contraseña de la cuenta es suficientemente débil o predecible para el ataque fuera de línea.

4. Validación y detección

La evaluación identifica SPN asociados a usuarios, solicita los tickets necesarios y los exporta en un formato verificable por herramientas como Hashcat o John. Debe registrarse por separado la obtención del TGS y la recuperación efectiva de la contraseña.

La detección puede revisar eventos 4769 y buscar volúmenes inusuales de solicitudes, cuentas de servicio atípicas o el uso inesperado de RC4. Un atacante puede solicitar pocos tickets, por lo que la telemetría debe correlacionarse con el origen y el comportamiento posterior de la cuenta.

5. Explotación documentada en los writeups

5.1. 115-dc01

Después de obtener una cuenta válida del dominio, se enumeran los SPN y se solicita el TGS de una cuenta de servicio. El ticket se procesa fuera de línea hasta recuperar la credencial que habilita el siguiente paso de la máquina.

6. Mitigación

  • Usar Group Managed Service Accounts cuando sea posible.
  • Asignar contraseñas largas, aleatorias y únicas a cuentas de servicio.
  • Preferir AES y retirar RC4 donde la compatibilidad lo permita.
  • Reducir privilegios y evitar que cuentas de servicio pertenezcan a grupos administrativos.
  • Supervisar solicitudes TGS anómalas y rotar credenciales expuestas.

7. Clasificación

8. Referencias y conexiones

// relacionados