Kerberoasting:不碰密码,也能把密码拖回家慢慢猜
在很多公司内网里,攻击者拿到一个普通域账号后,第一反应不一定是继续撞密码,而是去问 Windows 域控一句很正常的话:这个服务账号的“门票”能不能给我一张?
这就是 Kerberos 认证里很关键的一步。用户想访问某个服务,比如数据库、文件共享、内部系统,就会向域控申请一张 Service Ticket。问题在于,这张票的一部分会用服务账号的密码哈希加密。攻击者如果能拿到这张票,就可以离线破解它,不需要继续和域控互动,也不会疯狂触发登录失败告警。
Kerberoasting 的坏味道就在这里:它表面上像正常用户申请服务票,实际上是在把“可破解材料”从域控那里拿出来。真正危险的不是 Kerberos 设计本身,而是很多服务账号用了弱密码、长期不轮换、权限还很高。一个普通账号如果能请求到高价值服务账号的票,就可能把攻击从“我只有普通权限”推进到“我拿到了关键服务账号”。
防御这类攻击,核心不是写一堆补丁规则,而是把数据结构改对:服务账号不该是随便起的长期密码账号,应该用强随机密码、托管服务账号 gMSA,减少 SPN 暴露,限制高权限服务账号滥用。监控上也要看异常的 TGS 请求,尤其是某个普通用户突然请求大量服务票。
思考题:如果一个服务账号密码很复杂,但权限是 Domain Admin,它还安全吗?
💡 核心记忆:Kerberoasting 不是“登录破解”,而是“把服务票拿走后离线破解”。真正该修的是弱服务账号和过大的权限。
#Security
在很多公司内网里,攻击者拿到一个普通域账号后,第一反应不一定是继续撞密码,而是去问 Windows 域控一句很正常的话:这个服务账号的“门票”能不能给我一张?
这就是 Kerberos 认证里很关键的一步。用户想访问某个服务,比如数据库、文件共享、内部系统,就会向域控申请一张 Service Ticket。问题在于,这张票的一部分会用服务账号的密码哈希加密。攻击者如果能拿到这张票,就可以离线破解它,不需要继续和域控互动,也不会疯狂触发登录失败告警。
Kerberoasting 的坏味道就在这里:它表面上像正常用户申请服务票,实际上是在把“可破解材料”从域控那里拿出来。真正危险的不是 Kerberos 设计本身,而是很多服务账号用了弱密码、长期不轮换、权限还很高。一个普通账号如果能请求到高价值服务账号的票,就可能把攻击从“我只有普通权限”推进到“我拿到了关键服务账号”。
防御这类攻击,核心不是写一堆补丁规则,而是把数据结构改对:服务账号不该是随便起的长期密码账号,应该用强随机密码、托管服务账号 gMSA,减少 SPN 暴露,限制高权限服务账号滥用。监控上也要看异常的 TGS 请求,尤其是某个普通用户突然请求大量服务票。
思考题:如果一个服务账号密码很复杂,但权限是 Domain Admin,它还安全吗?
💡 核心记忆:Kerberoasting 不是“登录破解”,而是“把服务票拿走后离线破解”。真正该修的是弱服务账号和过大的权限。
#Security