Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

사이버 보안 용어집공격 카탈로그

AS-REP Roasting 공격 — 작동 방식과 방어 전략

AS-REP Roasting 공격 — 작동 방식과 방어 전략

AS-REP Roasting은 Kerberos 사전 인증(Kerberos pre-authentication) 없이 구성된 계정을 대상으로 하는 Kerberos 기반 자격 증명 수집 기법입니다. 공격자는 이러한 계정에 대해 AS-REP를 요청하고, 계정의 장기 키(long-term key)로 암호화된 데이터를 수신한 뒤, 해당 암호화된 블롭(blob)을 오프라인에서 크랙하여 평문 비밀번호를 복구할 수 있습니다. 이 공격은 표준 Kerberos 흐름을 사용하고 오프라인 크랙을 수행하므로 은밀하고, 취약하거나 고정된 비밀번호에 특히 효과적입니다.

Attribute

Details

Attack Type

AS-REP Roasting (Kerberos credential extraction)

Impact Level

High

Primary Attack Vector

Accounts with “Do not require Kerberos pre-authentication” set; LDAP enumeration; network access to KDC

Motivation

Credential theft, lateral movement, privilege escalation, persistence

Common Prevention Methods

Enforce Kerberos pre-authentication, strong/long passwords, disable legacy accounts, monitor Kerberos activity, MFA, account hardening

Risk Factor

Level

Potential Damage

High — compromised credentials may enable lateral movement and privilege escalation

Ease of Execution

Medium — requires enumeration of target accounts and offline cracking resources

Likelihood

Medium to High in environments with legacy/configuration gaps

AS-REP Roasting이란?

Kerberos는 일반적으로 사전 인증(pre-authentication)을 요구합니다. 즉, 클라이언트는 KDC가 Ticket Granting Ticket (TGT)를 발급하기 전에 Key Distribution Center (KDC)에 자신의 신원을 증명해야 합니다. 계정이 사전 인증을 건너뛰도록 구성되어 있는 경우(“Do not require Kerberos pre-authentication” 설정), 공격자는 해당 계정에 대한 AS-REQ를 전송할 수 있으며 KDC는 계정의 장기 키(비밀번호에서 파생됨)로 암호화된 데이터를 포함한 AS-REP를 반환합니다. 공격자는 그 암호화된 데이터를 추출한 뒤 오프라인에서 비밀번호 크래킹을 수행합니다. 비밀번호가 약한 경우 공격자가 이를 복구할 수 있고, 그 다음 해당 계정으로 인증(authenticate)할 수 있습니다. 이러한 기법을 AS-REP Roasting이라고 합니다.

AS-REP Roasting은 어떻게 작동하나요?

다음은 일반적인 AS-REP Roasting 공격을 단계별로 설명한 내용입니다.

1. 정찰 — 사전 인증(pre-authentication)이 없는 계정 찾기

공격자는 디렉터리 계정을 열거(enumerate)하여 Kerberos 사전 인증(pre-authentication)이 비활성화되어 있는 사용자 또는 서비스 주체(service principal)를 찾습니다(“Do not require Kerberos pre-authentication”). 이들은 종종 레거시 서비스 계정, 컴퓨터 계정, 또는 잘못 구성된 사용자 계정입니다. 열거는 LDAP/AD 쿼리 또는 정찰 도구를 통해 수행됩니다.

2. 대상 계정에 대해 AS-REP 요청

공격자는 발견된 각 계정에 대해 해당 사용자 이름의 도메인 KDC에 AS-REQ를 전송합니다. 사전 인증(pre-authentication)이 비활성화되어 있으므로, KDC는 계정의 암호에서 파생된 키로 암호화된 데이터를 포함한 AS-REP를 반환합니다.

3. 암호화된 블롭 추출

공격자는 AS-REP 응답에서 암호화된 부분(암호화된 타임스탬프 또는 티켓의 암호화된 부분)을 추출하고, 이를 오프라인 크래킹에 적합한 형식으로 만듭니다.

4. 키를 오프라인에서 크래킹

공격자는 오프라인 암호 크래킹 도구(GPU 가속 또는 분산 크래킹)를 사용해 무차별 대입(brute force), 사전(dictionary), 또는 특정 후보 목록을 통해 암호를 복구하려고 시도합니다. 취약하거나 고정된(정적) 암호는 공격에 취약합니다.

5. 복구된 자격 증명을 사용해 측면 이동 및 지속성을 확보

공격자는 암호를 복구하면 해당 계정으로 인증하고, 측면으로 이동하며, 서비스에 접근하거나 권한을 상승시킬 수 있습니다. 서비스 계정과 컴퓨터(머신) 계정은 종종 광범위한 권한을 가져 영향이 더 커집니다.

✱ 변형 유형: 머신/서비스 프린시펄과 장기간 사용되는 계정을 대상으로 함

AS-REP Roasting은 호환성을 위해 사전 인증(pre-authentication) 없이 구성된 비대화형 계정(서비스 프린시펄, 컴퓨터 계정)을 자주 표적으로 삼습니다. 이러한 계정은 대개 길고 고정된 암호를 사용하며 권한 범위도 넓어, 고가치(우선) 타깃이 됩니다.

공격 흐름도

a timeline showing the steps to unlock a target account

예시: 조직 관점

공격자는 Contoso의 AD를 스캔해 오래된 장비와의 호환을 위해 "no pre-auth"로 표시된 여러 레거시 백업 서비스 계정을 찾아냅니다. 공격자는 해당 계정들에 대해 AS-REPs를 요청하고 암호화된 응답을 추출한 뒤 오프라인에서 약한 비밀번호를 크랙합니다. 복구된 자격 증명을 사용해 공격자는 백업 공유와 도메인 리소스에 접근한 다음, 잘못 구성된 그룹 멤버십을 악용해 추가로 권한을 상승시킵니다.

예시 및 실제 사례 패턴

Case

Impact

Legacy backup/service accounts

Attackers harvest credentials from service accounts configured without pre-auth, enabling data access and lateral movement.

Automated scanning in pentests

Red teams frequently include AS-REP checks to identify legacy exposure and weak password risks.

AS-REP Roasting의 결과

AS-REP Roasting은 손상된 계정에 관리자 권한(Privileged access) 또는 민감한 데이터에 대한 접근 권한이 있는 경우 광범위한 영향을 초래할 수 있습니다.

재정적 영향

서비스 계정이 침해되면 IP(지식재산), 고객 데이터 또는 재무 기록이 탈취될 수 있으며, 이로 인해 벌금, 복구 비용 또는 몸값 요구가 발생할 수 있습니다.

운영 중단

서비스 자격 증명을 사용하는 공격자는 백업에 접근하거나 예정된 작업을 변경하거나 핵심 서비스를 방해하여 장애와 복구 비용으로 이어질 수 있습니다.

평판 손상

도메인 침해가 공개적으로 드러날 경우(특히 고객 데이터나 가용성에 영향을 미치는 경우) 신뢰가 훼손되며 파트너십에도 어려움을 초래할 수 있습니다.

법적 및 규제 영향

규제 대상 데이터가 노출되면 GDPR, HIPAA, PCI 또는 기타 준수 여부 조사를 받거나 벌금이 부과될 수 있습니다.

Impact Area

Description

Financial

Data theft, fraud, extortion, remediation costs

Operational

Service outages, backup tampering, recovery workload

Reputational

Customer/partner trust erosion

Legal

Regulatory penalties, breach notifications

주요 대상: 누가 위험에 처할 수 있나요?

사전 인증이 비활성화된 계정

레거시 서비스 계정, 기존 장비용 호환 계정

비대화형 서비스 주체

고정 비밀번호와 장기간 유효한 자격 증명

비밀번호가 약하거나 주기적으로 변경하지 않은 계정

크래킹 위험이 높음

계정 위생이 좋지 않은 대규모 환경

레거시 시스템이 많고 설정 오류가 있는 경우

위험 평가

Risk Factor

Level

Potential Damage

High — credentials can enable domain pivoting and data exfiltration.

Ease of Execution

Medium — requires AD enumeration and offline cracking resources.

Likelihood

Medium to High — many enterprises retain legacy/compatibility accounts.

AS-REP Roasting을 방지하는 방법

예방은 개념적으로는 간단하지만, 일관된 계정 위생(관리)과 구성 제어가 필요합니다.

Kerberos 사전 인증을 강제 적용

레거시 기능을 위해 반드시 필요한 경우가 아니라면 모든 계정에 Kerberos 사전 인증을 활성화하세요. 사전 인증을 건너뛰도록 구성된 계정은 최소화하고 그 필요성을 정당화합니다.

계정 비밀번호 및 라이프사이클을 강화

서비스 및 컴퓨터(머신) 계정에는 길고 무작위로 생성된 비밀번호를 사용하고, 비밀번호를 정기적으로 교체하세요(가능한 경우 gMSA 사용). 또한 비밀 정보를 평문으로 저장하지 마세요.

레거시 패턴을 교체하세요

레거시 애플리케이션을 현대적 인증을 지원하도록 마이그레이션하거나, 액세스 권한을 제한하고 자주 교체하는 전용 격리 서비스 계정을 사용하세요. 가능한 경우 Kerberos constrained delegation(제한된 위임)을 우선 적용하십시오.

최소 권한 & 세분화를 적용하세요

서비스 계정의 권한을 제한하고 네트워크 세분화를 통해 레거시 시스템을 격리하세요.

MFA & 조건부 액세스를 사용하세요

대화형 관리자 워크플로에는 MFA와 조건부 액세스를 적용하세요. AS-REP는 비대화형 계정을 대상으로 하므로, MFA는 모든 경우에 대한 직접적인 완화책이라기보다 심층 방어의 일부입니다.

Netwrix가 AS-REP Roasting에 대응하는 방법

Netwrix Identity Threat Detection & Response (ITDR) 는 AS-REP Roasting에 취약한 계정을 포함해 위험한 계정 구성을 식별하기 위해 Active Directory와 Microsoft Entra ID를 지속적으로 모니터링함으로써 방어력을 강화합니다. 의심스러운 Kerberos 활동, LDAP 정찰 또는 비정상적인 인증 시도에 대해 실시간 알림을 제공하는 ITDR은 공격자가 서비스 계정 자격 증명을 해독하기 전에 보안 팀이 대응할 수 있도록 돕습니다. 선제적 탐지와 자동화된 대응 워크플로를 결합함으로써 Netwrix는 조직이 측면 이동 기회를 최소화하고, 공격자가 악용하는 아이덴티티 취약 지점을 차단할 수 있도록 지원합니다.

탐지, 완화 및 대응 전략

탐지

  • AD 쿼리와 LDAP 열거를 모니터링하여 계정 플래그를 나열하거나 pre-auth 비활성 속성을 조회하는 스캔을 탐지하세요.
  • 평소라면 특이한 소스에서 요청되면 안 되는 계정에 대해 과도한 AS-REQ/AS-REP 교환이 발생하면 로그를 남기고 알림을 설정하세요.
  • pre-auth가 비활성화된 계정을 파악하고 예기치 않은 변경 사항을 플래그로 표시하세요. 기준값을 유지합니다.
  • 허니팟/허니 계정: 미끼용 no-preauth 계정을 만들고 AS-REP 요청을 모니터링하세요.
  • 크래킹(비밀번호 추출) 이후 자격 증명이 사용되는 징후를 살펴보세요: 비정상적인 로그인, 리소스 접근, 또는 횡적 인증(lateral auth) 패턴.

대응

  1. 의심스러운 AS-REP 활동이 감지되면 노출된 계정을 즉시 암호를 교체하거나 비활성화하세요.
  2. 사전 인증(pre-authentication)을 활성화하고, 비밀번호를 로테이션하며, 가능한 경우 관리형 ID로 교체하세요.
  3. 복구된 자격 증명(credential)이 사용된 징후가 있는지 대해 자격 증명 헌팅을 수행하고, 범위/영향 평가를 진행하세요.
  4. 공격자 인프라가 식별되고 실행 가능하다면 네트워크 수준에서 차단하세요.

완화

  • 가능한 경우 사전 인증이 필요하지 않은 계정을 제거하거나, 분리하고 강화하세요.
  • LDAP 열거, AS-REQ 급증, 그리고 유인 계정에 대한 AS-REP 접근에 대해 자동 탐지(SIEM 규칙)를 도입하세요.
  • CI/CD에 시크릿 스캐닝을 통합하여 우발적인 자격 증명 유출을 방지하세요.

업종별 영향

Industry

Impact

Healthcare

Compromised backup/service accounts could expose EHR backups and PHI.

Finance

Access to transaction systems or reporting servers can lead to fraud or data theft.

Government

Exposure of service credentials risks sensitive system access and national security data.

공격의 진화와 향후 동향

  • GPU 가속과 클라우드 크래킹으로 인해 오프라인 비밀번호 복구가 더 빠르고 더 저렴해졌습니다.
  • 자동화된 정찰은 AD 열거와 AS-REP 요청을 다단계 캠페인에 통합합니다.
  • 관리형 ID로 전환하면 적용된 환경에서 노출이 줄어들어 공격자가 레거시/고가치 대상에 집중하도록 유도합니다.
  • 크래킹을 우선순위화하기 위해 AI를 사용하는 경우 — 공격자는 ML을 적용해 가장 유력한 후보 비밀번호를 선택할 수 있습니다.

핵심 통계 & 인포그래픽(권장 텔레메트리)

  • 환경에서 사전 인증(pre-authentication)이 비활성화된 계정의 비율.
  • 서비스 계정의 평균 비밀번호 사용 기간.
  • (위험 모델링을 위한) 사용 가능한 크래킹 하드웨어에서 일반적인 비밀번호 유형을 크랙하는 데 걸리는 시간.

마무리 생각

AS-REP Roasting은 효과적이고 탐지로 인한 노이즈가 적으며, 구성상의 허점과 취약한 자격 증명 관리(credential hygiene)를 노립니다. 사전 인증(pre-auth) 비활성 계정을 제거하고, managed secrets를 적용하며, Kerberos/AD 열거(enumeration)를 모니터링하는 것이 가장 효과적인 방어책입니다.

자주 묻는 질문(FAQ)

공유하기

Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략

AdminSDHolder 수정 — 작동 방식과 방어 전략

Kerberoasting 공격 – 작동 원리와 방어 전략

Hafnium 공격—작동 방식과 방어 전략

DCSync 공격 해설: Active Directory 보안에 대한 위협

Golden SAML 공격을 위한 완전한 가이드

Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)

gMSA 악용 공격과 Golden gMSA 공격 설명

DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략

ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방

NTDS.dit 추출 공격 이해하기

패스-더-해시(PtH) 공격 이해하기

패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략

비밀번호 스프레이 공격 이해하기

평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방

Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안

랜섬웨어 공격에 대한 완전한 가이드

Skeleton Key 공격: 작동 원리와 탐지 방법

Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법

중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가

공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?

4가지 서비스 계정 공격과 이를 방어하는 방법

업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법

Credential Stuffing이란 무엇인가요?

PowerUpSQL로 SQL Server 침해하기

마우스재킹 공격이란 무엇이며, 이에 대응하는 방법

Security Support Provider(SSP)를 사용한 자격 증명 탈취

레인보우 테이블 공격: 작동 방식과 방어 방법

비밀번호 공격에 대한 종합적 이해와 이를 막는 방법

LDAP Reconnaissance

Pass-the-Cookie 공격으로 MFA 우회하기

Silver Ticket 공격