AS-REP Roasting
Что такое AS-REP Roasting?
AS-REP RoastingАтака на Active Directory, при которой запрашиваются сообщения Kerberos AS-REP для учётных записей с отключённой предварительной аутентификацией, а возвращённый шифрованный блок взламывается офлайн для восстановления пароля.
AS-REP Roasting — это атака офлайн-подбора паролей против учётных записей Active Directory, у которых отключена предварительная аутентификация Kerberos (флаг «Не требовать предварительную проверку подлинности Kerberos», DONT_REQ_PREAUTH). Обычно предварительная аутентификация требует, чтобы клиент доказал знание своего пароля до того, как центр распределения ключей (KDC) выдаст билет аутентификации. Когда она отключена, любой неаутентифицированный злоумышленник может запросить у KDC AS-REP для этой учётной записи; часть ответа зашифрована ключом, производным от хеша пароля пользователя. Злоумышленник перехватывает этот блок и прогоняет его через инструменты вроде Hashcat (режим 18200) или John the Ripper, чтобы офлайн взломать слабые пароли, не вызывая блокировки учётных записей. В отличие от Kerberoasting, атака не требует даже действующей доменной учётной записи для перечисления уязвимых пользователей. Защита включает отказ от флага отключённой предварительной аутентификации, требование надёжных паролей и мониторинг запросов AS-REQ без предварительной аутентификации.
● Примеры
- 01
Пентестер запускает Rubeus asreproast, чтобы перечислить доменные учётные записи с отключённой предварительной аутентификацией, и экспортирует хеши для офлайн-взлома.
- 02
GetNPUsers.py из Impacket получает AS-REP-хеши уязвимых пользователей, которые затем взламываются Hashcat в режиме 18200.
● Частые вопросы
Что такое AS-REP Roasting?
Атака на Active Directory, при которой запрашиваются сообщения Kerberos AS-REP для учётных записей с отключённой предварительной аутентификацией, а возвращённый шифрованный блок взламывается офлайн для восстановления пароля. Относится к категории Атаки и угрозы в кибербезопасности.
Что означает AS-REP Roasting?
Атака на Active Directory, при которой запрашиваются сообщения Kerberos AS-REP для учётных записей с отключённой предварительной аутентификацией, а возвращённый шифрованный блок взламывается офлайн для восстановления пароля.
Как работает AS-REP Roasting?
AS-REP Roasting — это атака офлайн-подбора паролей против учётных записей Active Directory, у которых отключена предварительная аутентификация Kerberos (флаг «Не требовать предварительную проверку подлинности Kerberos», DONT_REQ_PREAUTH). Обычно предварительная аутентификация требует, чтобы клиент доказал знание своего пароля до того, как центр распределения ключей (KDC) выдаст билет аутентификации. Когда она отключена, любой неаутентифицированный злоумышленник может запросить у KDC AS-REP для этой учётной записи; часть ответа зашифрована ключом, производным от хеша пароля пользователя. Злоумышленник перехватывает этот блок и прогоняет его через инструменты вроде Hashcat (режим 18200) или John the Ripper, чтобы офлайн взломать слабые пароли, не вызывая блокировки учётных записей. В отличие от Kerberoasting, атака не требует даже действующей доменной учётной записи для перечисления уязвимых пользователей. Защита включает отказ от флага отключённой предварительной аутентификации, требование надёжных паролей и мониторинг запросов AS-REQ без предварительной аутентификации.
Как защититься от AS-REP Roasting?
Защита от AS-REP Roasting обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия AS-REP Roasting?
Распространённые альтернативные названия: ASREP Roasting, AS-REP Roast.
● Связанные термины
- attacks№ 654
Kerberoasting
Оффлайн-атака на пароли: запрос Kerberos-билетов служб для сервисных учёток и взлом их зашифрованной части для восстановления паролей в открытом виде.
- identity-access№ 655
Kerberos
Сетевой протокол аутентификации на основе билетов, использующий симметричную криптографию и доверенный центр распределения ключей для безопасного единого входа.
- identity-access№ 014
Active Directory
Корпоративная служба каталогов Microsoft для сетей Windows, обеспечивающая централизованную аутентификацию, авторизацию и управление политиками для пользователей, компьютеров и ресурсов.
- defense-ops№ 255
Доступ к учётным данным (Credential Access)
Тактика MITRE ATT&CK (TA0006), охватывающая техники кражи имён учётных записей, паролей, токенов и других секретов.
- attacks№ 888
Pass-the-Hash
Атака с повторным использованием учётных данных: аутентификация в Windows по украденному NTLM-хешу пароля без знания самого пароля.
- attacks№ 500
Golden Ticket
Поддельный Kerberos TGT, подписанный хешем учётной записи krbtgt и позволяющий атакующему имперсонировать любого субъекта домена.