Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 074

AS-REP Roasting

Was ist AS-REP Roasting?

AS-REP RoastingEin Active-Directory-Angriff, der Kerberos-AS-REP-Nachrichten für Konten mit deaktivierter Vorauthentifizierung anfordert und den zurückgegebenen verschlüsselten Block offline knackt, um das Passwort zu ermitteln.


AS-REP Roasting ist ein Offline-Passwort-Knackangriff gegen Active-Directory-Konten, bei denen die Kerberos-Vorauthentifizierung deaktiviert ist (das Flag „Keine Kerberos-Vorauthentifizierung erforderlich“, DONT_REQ_PREAUTH). Normalerweise zwingt die Vorauthentifizierung einen Client dazu, die Kenntnis seines Passworts nachzuweisen, bevor das Key Distribution Center (KDC) ein Authentifizierungsticket ausstellt. Ist sie abgeschaltet, kann jeder nicht authentifizierte Angreifer beim KDC ein AS-REP für dieses Konto anfordern; ein Teil der Antwort ist mit einem aus dem Passwort-Hash des Benutzers abgeleiteten Schlüssel verschlüsselt. Der Angreifer fängt diesen Block ab und lässt ihn von Werkzeugen wie Hashcat (Modus 18200) oder John the Ripper verarbeiten, um schwache Passwörter offline zu knacken, ohne Kontosperren auszulösen. Anders als beim Kerberoasting ist nicht einmal ein gültiges Domänenkonto nötig, um verwundbare Benutzer aufzuzählen. Schutzmaßnahmen sind das Vermeiden des Flags zur deaktivierten Vorauthentifizierung, das Erzwingen starker Passwörter und die Überwachung von AS-REQ-Anfragen ohne Vorauthentifizierung.

Beispiele

  1. 01

    Ein Pentester führt Rubeus asreproast aus, um Domänenkonten ohne Vorauthentifizierung aufzulisten, und exportiert die Hashes zum Offline-Knacken.

  2. 02

    Impackets GetNPUsers.py ruft AS-REP-Hashes verwundbarer Benutzer ab, die anschließend mit Hashcat im Modus 18200 geknackt werden.

Häufige Fragen

Was ist AS-REP Roasting?

Ein Active-Directory-Angriff, der Kerberos-AS-REP-Nachrichten für Konten mit deaktivierter Vorauthentifizierung anfordert und den zurückgegebenen verschlüsselten Block offline knackt, um das Passwort zu ermitteln. Es gehört zur Kategorie Angriffe und Bedrohungen der Cybersicherheit.

Was bedeutet AS-REP Roasting?

Ein Active-Directory-Angriff, der Kerberos-AS-REP-Nachrichten für Konten mit deaktivierter Vorauthentifizierung anfordert und den zurückgegebenen verschlüsselten Block offline knackt, um das Passwort zu ermitteln.

Wie funktioniert AS-REP Roasting?

AS-REP Roasting ist ein Offline-Passwort-Knackangriff gegen Active-Directory-Konten, bei denen die Kerberos-Vorauthentifizierung deaktiviert ist (das Flag „Keine Kerberos-Vorauthentifizierung erforderlich“, DONT_REQ_PREAUTH). Normalerweise zwingt die Vorauthentifizierung einen Client dazu, die Kenntnis seines Passworts nachzuweisen, bevor das Key Distribution Center (KDC) ein Authentifizierungsticket ausstellt. Ist sie abgeschaltet, kann jeder nicht authentifizierte Angreifer beim KDC ein AS-REP für dieses Konto anfordern; ein Teil der Antwort ist mit einem aus dem Passwort-Hash des Benutzers abgeleiteten Schlüssel verschlüsselt. Der Angreifer fängt diesen Block ab und lässt ihn von Werkzeugen wie Hashcat (Modus 18200) oder John the Ripper verarbeiten, um schwache Passwörter offline zu knacken, ohne Kontosperren auszulösen. Anders als beim Kerberoasting ist nicht einmal ein gültiges Domänenkonto nötig, um verwundbare Benutzer aufzuzählen. Schutzmaßnahmen sind das Vermeiden des Flags zur deaktivierten Vorauthentifizierung, das Erzwingen starker Passwörter und die Überwachung von AS-REQ-Anfragen ohne Vorauthentifizierung.

Wie schützt man sich gegen AS-REP Roasting?

Schutzmaßnahmen gegen AS-REP Roasting kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für AS-REP Roasting?

Übliche alternative Bezeichnungen: ASREP Roasting, AS-REP Roast.

Verwandte Begriffe