AS-REP Roasting
¿Qué es AS-REP Roasting?
AS-REP RoastingAtaque a Active Directory que solicita mensajes AS-REP de Kerberos de cuentas con la preautenticación desactivada y luego descifra el bloque cifrado sin conexión para recuperar la contraseña.
AS-REP Roasting es un ataque de descifrado de contraseñas sin conexión contra cuentas de Active Directory que tienen desactivada la preautenticación de Kerberos (el indicador «No requerir preautenticación Kerberos», DONT_REQ_PREAUTH). Normalmente, la preautenticación obliga al cliente a demostrar que conoce su contraseña antes de que el Centro de Distribución de Claves (KDC) emita un ticket de autenticación. Cuando está desactivada, cualquier atacante no autenticado puede pedir al KDC un AS-REP para esa cuenta; parte de la respuesta se cifra con una clave derivada del hash de la contraseña del usuario. El atacante captura ese bloque y lo procesa con herramientas como Hashcat (modo 18200) o John the Ripper para recuperar contraseñas débiles sin conexión y sin provocar bloqueos de cuenta. A diferencia de Kerberoasting, ni siquiera requiere una cuenta de dominio válida para enumerar usuarios vulnerables. Las defensas incluyen evitar el indicador de preautenticación desactivada, exigir contraseñas robustas y monitorizar las solicitudes AS-REQ sin preautenticación.
● Ejemplos
- 01
Un pentester ejecuta Rubeus asreproast para listar cuentas de dominio con la preautenticación desactivada y exporta los hashes para descifrarlos sin conexión.
- 02
GetNPUsers.py de Impacket obtiene hashes AS-REP de usuarios vulnerables que luego se descifran con Hashcat en modo 18200.
● Preguntas frecuentes
¿Qué es AS-REP Roasting?
Ataque a Active Directory que solicita mensajes AS-REP de Kerberos de cuentas con la preautenticación desactivada y luego descifra el bloque cifrado sin conexión para recuperar la contraseña. Pertenece a la categoría de Ataques y amenazas en ciberseguridad.
¿Qué significa AS-REP Roasting?
Ataque a Active Directory que solicita mensajes AS-REP de Kerberos de cuentas con la preautenticación desactivada y luego descifra el bloque cifrado sin conexión para recuperar la contraseña.
¿Cómo funciona AS-REP Roasting?
AS-REP Roasting es un ataque de descifrado de contraseñas sin conexión contra cuentas de Active Directory que tienen desactivada la preautenticación de Kerberos (el indicador «No requerir preautenticación Kerberos», DONT_REQ_PREAUTH). Normalmente, la preautenticación obliga al cliente a demostrar que conoce su contraseña antes de que el Centro de Distribución de Claves (KDC) emita un ticket de autenticación. Cuando está desactivada, cualquier atacante no autenticado puede pedir al KDC un AS-REP para esa cuenta; parte de la respuesta se cifra con una clave derivada del hash de la contraseña del usuario. El atacante captura ese bloque y lo procesa con herramientas como Hashcat (modo 18200) o John the Ripper para recuperar contraseñas débiles sin conexión y sin provocar bloqueos de cuenta. A diferencia de Kerberoasting, ni siquiera requiere una cuenta de dominio válida para enumerar usuarios vulnerables. Las defensas incluyen evitar el indicador de preautenticación desactivada, exigir contraseñas robustas y monitorizar las solicitudes AS-REQ sin preautenticación.
¿Cómo defenderse de AS-REP Roasting?
Las defensas contra AS-REP Roasting combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para AS-REP Roasting?
Nombres alternativos comunes: ASREP Roasting, AS-REP Roast.
● Términos relacionados
- attacks№ 654
Kerberoasting
Ataque offline de contrasenas que solicita tickets de servicio Kerberos a cuentas de servicio y rompe la parte cifrada para recuperar la contrasena en claro.
- identity-access№ 655
Kerberos
Protocolo de autenticación de red basado en tickets que utiliza criptografía simétrica y un Centro de Distribución de Claves de confianza para ofrecer inicio de sesión único seguro.
- identity-access№ 014
Active Directory
Servicio de directorio empresarial de Microsoft para redes Windows que ofrece autenticación, autorización y gestión de políticas centralizadas para usuarios, equipos y recursos.
- defense-ops№ 255
Acceso a Credenciales
Táctica MITRE ATT&CK (TA0006) que cubre las técnicas usadas para robar nombres de cuenta, contraseñas, tokens y otros secretos.
- attacks№ 888
Pass-the-Hash
Ataque de reutilizacion de credenciales que autentica en sistemas Windows usando un hash NTLM robado en lugar de la contrasena en claro.
- attacks№ 500
Golden Ticket
Ticket TGT de Kerberos falsificado, firmado con el hash de la cuenta krbtgt, que permite al atacante suplantar a cualquier principal del dominio.