AS-REP Roasting
Was ist AS-REP Roasting?
AS-REP RoastingEin Active-Directory-Angriff, der Kerberos-AS-REP-Nachrichten für Konten mit deaktivierter Vorauthentifizierung anfordert und den zurückgegebenen verschlüsselten Block offline knackt, um das Passwort zu ermitteln.
AS-REP Roasting ist ein Offline-Passwort-Knackangriff gegen Active-Directory-Konten, bei denen die Kerberos-Vorauthentifizierung deaktiviert ist (das Flag „Keine Kerberos-Vorauthentifizierung erforderlich“, DONT_REQ_PREAUTH). Normalerweise zwingt die Vorauthentifizierung einen Client dazu, die Kenntnis seines Passworts nachzuweisen, bevor das Key Distribution Center (KDC) ein Authentifizierungsticket ausstellt. Ist sie abgeschaltet, kann jeder nicht authentifizierte Angreifer beim KDC ein AS-REP für dieses Konto anfordern; ein Teil der Antwort ist mit einem aus dem Passwort-Hash des Benutzers abgeleiteten Schlüssel verschlüsselt. Der Angreifer fängt diesen Block ab und lässt ihn von Werkzeugen wie Hashcat (Modus 18200) oder John the Ripper verarbeiten, um schwache Passwörter offline zu knacken, ohne Kontosperren auszulösen. Anders als beim Kerberoasting ist nicht einmal ein gültiges Domänenkonto nötig, um verwundbare Benutzer aufzuzählen. Schutzmaßnahmen sind das Vermeiden des Flags zur deaktivierten Vorauthentifizierung, das Erzwingen starker Passwörter und die Überwachung von AS-REQ-Anfragen ohne Vorauthentifizierung.
● Beispiele
- 01
Ein Pentester führt Rubeus asreproast aus, um Domänenkonten ohne Vorauthentifizierung aufzulisten, und exportiert die Hashes zum Offline-Knacken.
- 02
Impackets GetNPUsers.py ruft AS-REP-Hashes verwundbarer Benutzer ab, die anschließend mit Hashcat im Modus 18200 geknackt werden.
● Häufige Fragen
Was ist AS-REP Roasting?
Ein Active-Directory-Angriff, der Kerberos-AS-REP-Nachrichten für Konten mit deaktivierter Vorauthentifizierung anfordert und den zurückgegebenen verschlüsselten Block offline knackt, um das Passwort zu ermitteln. Es gehört zur Kategorie Angriffe und Bedrohungen der Cybersicherheit.
Was bedeutet AS-REP Roasting?
Ein Active-Directory-Angriff, der Kerberos-AS-REP-Nachrichten für Konten mit deaktivierter Vorauthentifizierung anfordert und den zurückgegebenen verschlüsselten Block offline knackt, um das Passwort zu ermitteln.
Wie funktioniert AS-REP Roasting?
AS-REP Roasting ist ein Offline-Passwort-Knackangriff gegen Active-Directory-Konten, bei denen die Kerberos-Vorauthentifizierung deaktiviert ist (das Flag „Keine Kerberos-Vorauthentifizierung erforderlich“, DONT_REQ_PREAUTH). Normalerweise zwingt die Vorauthentifizierung einen Client dazu, die Kenntnis seines Passworts nachzuweisen, bevor das Key Distribution Center (KDC) ein Authentifizierungsticket ausstellt. Ist sie abgeschaltet, kann jeder nicht authentifizierte Angreifer beim KDC ein AS-REP für dieses Konto anfordern; ein Teil der Antwort ist mit einem aus dem Passwort-Hash des Benutzers abgeleiteten Schlüssel verschlüsselt. Der Angreifer fängt diesen Block ab und lässt ihn von Werkzeugen wie Hashcat (Modus 18200) oder John the Ripper verarbeiten, um schwache Passwörter offline zu knacken, ohne Kontosperren auszulösen. Anders als beim Kerberoasting ist nicht einmal ein gültiges Domänenkonto nötig, um verwundbare Benutzer aufzuzählen. Schutzmaßnahmen sind das Vermeiden des Flags zur deaktivierten Vorauthentifizierung, das Erzwingen starker Passwörter und die Überwachung von AS-REQ-Anfragen ohne Vorauthentifizierung.
Wie schützt man sich gegen AS-REP Roasting?
Schutzmaßnahmen gegen AS-REP Roasting kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für AS-REP Roasting?
Übliche alternative Bezeichnungen: ASREP Roasting, AS-REP Roast.
● Verwandte Begriffe
- attacks№ 654
Kerberoasting
Offline-Passwortangriff, der Kerberos-Service-Tickets fuer Dienstkonten anfordert und den verschluesselten Teil knackt, um deren Klartext-Passwoerter zu gewinnen.
- identity-access№ 655
Kerberos
Ticket-basiertes Netzwerk-Authentifizierungsprotokoll, das mit symmetrischer Kryptografie und einem vertrauenswürdigen Key Distribution Center sicheres Single Sign-On ermöglicht.
- identity-access№ 014
Active Directory
Unternehmens-Verzeichnisdienst von Microsoft für Windows-Netzwerke, der zentrale Authentifizierung, Autorisierung und Richtlinienverwaltung für Benutzer, Computer und Ressourcen bietet.
- defense-ops№ 255
Credential Access
MITRE-ATT&CK-Taktik (TA0006), die Techniken zum Diebstahl von Kontonamen, Passwörtern, Token und anderen Geheimnissen bündelt.
- attacks№ 888
Pass-the-Hash
Credential-Reuse-Angriff, der sich an Windows-Systemen mit einem gestohlenen NTLM-Hash anstelle des Klartextpassworts anmeldet.
- attacks№ 500
Golden Ticket
Gefaelschtes Kerberos-TGT, das mit dem Hash des krbtgt-Kontos signiert wurde und es Angreifern erlaubt, beliebige Prinzipale einer Domain zu impersonieren.