Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

网络安全术语表攻击目录

Kerberoasting 攻击——工作原理与防御策略

Kerberoasting 攻击——工作原理与防御策略

Kerberoasting 是一种复杂的凭证攻击,利用 Active Directory(AD)环境中的 Kerberos 身份验证弱点。其主要目标是窃取凭证并提升权限,从而实现网络内的权限提升。

Attribute

Details

Attack Type

Kerberoasting

Impact Level

High

Target

Businesses, Governments

Primary Attack Vector

Internal Network Access (via compromised domain user)

Motivation

Credential Theft, Privilege Escalation, Espionage

Common Prevention Methods

Strong Passwords, AES Encryption, gMSAs, MFA, Ticket Auditing

Risk Factor

Level

Potential Damage

Very High

Ease of Execution

Medium

Likelihood

Medium to High

Kerberoasting 是什么?

Kerberoasting 是一种基于凭据的攻击:攻击者利用有效的域凭据,从 Active Directory 请求与服务主体名称(Service Principal Names,SPN)相关联的 Kerberos 服务票据(service tickets)。随后,攻击者从这些票据中提取加密的密码哈希,并通常以较弱或容易猜测的密码为目标,在离线环境中对其进行破解。该攻击的主要目标是在 AD 内获取更高权限,从而促进横向移动、维持持久化或实施数据窃取。

Kerberoasting 的工作原理是什么?

Kerberoasting 利用的是 Active Directory 的 Kerberos 身份验证流程中固有的弱点。下面是执行 Kerberoasting 攻击所涉及的每个步骤的详细分解。

1. 入侵一个普通域用户账户

攻击者首先需要获取任何有效的域用户凭据,通常通过网络钓鱼(phishing)、凭据填充(credential stuffing)、利用漏洞,或在已被入侵的终端上建立初始立足点来获得。即使是权限较低的用户账户也足以启动该攻击。

2. 使用 SPN 枚举服务账户

一旦进入域,攻击者会枚举注册到服务账户的 Service Principal Names(SPNs)。枚举可以使用 PowerShell 脚本、LDAP 查询或 BloodHound 等专用枚举工具来完成。带有 SPNs 的服务账户通常拥有更高的权限,因此是理想的攻击目标。

3. 请求 Kerberos TGS 票据

在识别出 SPN 后,攻击者会使用其有效的域凭据,先从 Key Distribution Center(KDC)获取 Ticket Granting Ticket(TGT)。随后,使用该 TGT 以合法方式请求针对目标服务账户的 Kerberos Ticket Granting Service(TGS)票据。这些 TGS 票据使用服务账户的密码哈希进行加密,可被提取出来用于离线破解。诸如 Impacket 的 GetUserSPNs 等工具,或基于 PowerShell 的脚本会自动化这一过程,并常用于 Kerberoasting 攻击。

4. 导出票据

随后,攻击者会从受损系统的内存或存储中导出或提取这些服务票据。像 Rubeus 和 Mimikatz 这样的常用黑客工具,可以简化对这些票据的提取与导出,并将其转换为适合进行离线破解的格式。

5. 离线破解票据

导出的 TGS 票据包含服务帐户密码的加密哈希。攻击者会使用 Hashcat、John the Ripper 等密码破解工具,或使用预先生成的彩虹表,尝试在离线环境中破解这些哈希。弱口令可能会被迅速攻破,从而暴露明文凭据。

6. 使用恢复到的凭据提升权限

一旦攻击者成功破解哈希并恢复明文凭据,他们就可以使用这些凭据以具备更高权限的服务帐户登录。这将授予更高的权限,使攻击者能够在网络中横向移动、访问敏感信息,并可能在 AD 环境中实现长期持久化。

✱ 变体:无需预身份验证的 Kerberoasting

禁用预身份验证的用户帐户可在没有有效凭据的情况下被利用

在某些 Active Directory 配置中,用户帐户可能会禁用预身份验证,这意味着攻击者无需有效凭据就可以请求 Kerberos 票据。这样,攻击者就能够在未先攻破现有域帐户的情况下获取加密哈希。

像 Rubeus 这样的工具可在特定 AD 错误配置下实现这种绕过

攻击者会利用诸如 Rubeus 之类的工具,这些工具专门用于利用这种错误配置,在未进行预身份验证的情况下直接请求 TGS 票据。该变体使攻击者更容易获得访问权限。

攻击流程图

下图展示了 Kerberoasting 攻击的按步骤推进的阶段:从攻击者入侵域用户账户开始,并最终在 Active Directory 环境中实现权限提升。

a blue and green line with the words export tickets on it

下面从组织的角度解释 Kerberoasting。

攻击者通过网络钓鱼入侵 XYZ Corp 的域用户,从而获得对其网络的访问。一旦进入内部,他们会枚举带有 SPN 的服务账户,并请求 Kerberos TGS 票据。使用诸如 Rubeus 之类的工具导出票据,然后在离线环境中破解弱服务账户密码。拿到破解后的凭据后,他们提升权限、访问敏感数据并横向移动,凸显了 AD 环境中口令管理不当和监控不足带来的风险。

Kerberoasting 的示例

以下是现实世界中一些高级威胁组织的示例,它们已成功将 Kerberoasting 作为攻击链的一部分来使用。

Case

Impact

Akira Ransomware Group

The Akira Ransomware Group commonly uses Kerberoasting to escalate privileges and maintain persistence in AD environments. By requesting and extracting service ticket hashes for service accounts, they crack these offline to retrieve credentials, often gaining access to high-privilege accounts. This tactic enables them to move laterally and deepen their foothold within the targeted network.

FIN7

FIN7, a financially motivated threat group, has been observed using offline TGS cracking as part of its credential harvesting strategy. This technique involves exploiting the Kerberoasting attack method, specifically targeting service accounts in AD environments.

This method aligns with FIN7’s broader tactics of leveraging legitimate system tools (like PowerShell, WMI, and native AD functions) to stay stealthy while expanding access for data theft or ransomware deployment.

Kerberoasting 的后果

Kerberoast 攻击可能会给组织带来严重且深远的后果。一旦攻击者获取并破解服务账户凭据,他们就能提升权限并在网络中横向移动。这不仅使数据窃取和系统中断成为可能,还会让组织面临经济损失、声誉受损、法律处罚以及监管审查。

财务后果

成功的 Kerberoasting 攻击可以让攻击者获得对特权账户的访问权限,从而实现数据窃取、金融诈骗或部署勒索软件。这往往会造成直接的经济损失,尤其是在攻击者窃取或加密了业务关键数据时。组织可能被迫支付数百万美元的赎金以恢复访问。此外,涉及凭据盗窃的泄露事件往往会引发监管罚款,特别是在金融和医疗等受监管行业中。

运营中断

一旦威胁行为者获取了特权凭据,他们就可能禁用关键系统、扰乱内部服务,并干扰 IT 运维。这可能导致大范围停机,从而中止诸如通信、数据处理或客户服务等业务功能。恢复工作往往规模大且成本高,通常需要手动重置、重建已受损的域,或进行彻底的 AD(Active Directory)整改,这会显著降低生产力。

声誉受损

一旦出现涉及 Kerberoasting 和 AD(Active Directory)被攻破的公开泄露事件,就会向外界传递出明确信号:该组织的身份基础设施存在脆弱性。媒体报道、监管披露或泄露的数据都可能导致客户信任受损,影响投资者信心,并破坏与合作伙伴或供应商的关系。重建这种信任可能需要昂贵的公关投入、面向客户的沟通,或提供身份保护服务。

法律与监管影响

导致个人或敏感信息暴露的 Kerberoasting 攻击可能使组织违反 GDPR、HIPAA 或 SOX 等数据保护法规。监管机构可能会处以高额罚款,而受影响的个人或实体也可能提起法律诉讼。此外,组织还可能面临调查或审计。在受监管的行业中,反复发生的事件甚至可能导致许可证被吊销或受到制裁。

Impact Area

Description

Financial

Credential theft, data exfiltration, ransomware

Operational

Network outages, halted services

Reputational

Erosion of public trust, customer churn

Legal

Compliance penalties, lawsuits over data breaches

Kerberoasting 的常见目标:谁面临风险?

带有 SPNs 的服务账户

SPN 允许 Kerberos 将服务实例与登录账户关联起来,使得这些账户可以通过 TGS 请求被检索到。手动创建的服务账户(尤其是使用弱口令或不定期轮换口令的账户)是优先目标。攻击者可以为这些账户请求 TGS 票据,并尝试进行离线破解。

常见示例包括与 SQL Server、IIS、SharePoint、Exchange 以及备份解决方案相关联的账户。这些账户往往运行关键服务,并可能拥有更高权限,因此格外有价值。

高权限帐户

具有管理角色的帐户(例如 Domain Admins、Enterprise Admins 或 Schema Admins)是主要攻击目标。一旦被入侵,它们就能在整个域中提供不受限制的访问。这些帐户也可能与旧版服务或计划任务相关联,从而增加其暴露面。

使用 RC4 加密的帐户

配置为使用 RC4_HMAC_MD5 的帐户对 Kerberoasting(对 Kerberos 服务票据进行离线破解)要脆弱得多。与基于 AES 的替代方案相比,这种加密算法更容易、更快被破解。不幸的是,许多旧版系统仍会默认使用 RC4 或因兼容性要求 RC4,从而使这些帐户容易受到离线暴力破解或字典攻击。

过期或未监控的帐户

不再处于活跃使用状态的旧账户,或被标记为“password never expires”的账户,都会带来持续性的风险。这些账户可能长期未被发现,尤其是在账户生命周期管理薄弱的大型环境中。由于攻击者可以在离线环境中按自己的节奏破解凭据,即使是未使用但仍然有效的账户,也可能成为横向移动或权限提升的切入点。

风险评估

理解 Kerberoasting 所带来的风险对于评估 AD 环境的整体安全态势至关重要。

Risk Factor

Level

Damage

Very High

  • Potential damage may include operational disruption, financial losses, reputational damage, and regulatory penalties.

Ease of Execution

Medium

  • While Kerberoasting does require some knowledge of AD and the use of specific tools (such as Mimikatz, Rubeus, Impacket), these tools are freely available and well-documented, lowering the barrier to entry.
  • However, successful exploitation still depends on identifying vulnerable service accounts. Proper segmentation or hardened environments can raise the difficulty, but for many organizations with lax account hygiene, execution is well within reach of a moderately skilled attacker.

Likelihood

Medium to High

  • Kerberoasting is a popular technique in both targeted and ransomware attacks, but it requires initial domain access, often via phishing or compromised credentials. Its stealth and effectiveness make it a preferred method post-access.
  • The likelihood is medium but increases in poorly monitored or weakly secured environments.

如何防止 Kerberoasting

防止 Kerberoasting 需要结合强密码策略、安全的账户配置以及正确的加密设置。主动监控和自动化的账户控制还能进一步增强对这一常见攻击途径的防御能力。

密码与账号卫生

由于 Kerberoasting 攻击依赖离线破解密码,提高密码复杂度并限制密码有效期会直接降低攻击者的成功率。

  • 使用长且复杂的密码服务账号,尤其是带有 SPN 的账号,应使用至少 25 个字符长的密码,并混合使用大写字母、小写字母、数字和特殊字符。密码长度与随机性会显著减缓暴力破解尝试。
  • 定期轮换密码服务账号的密码应至少每年轮换一次;在高风险环境中应更频繁地轮换。这样可以缩短攻击者离线破解密码的可利用窗口。
  • 审计并强制执行密码过期策略定期审计所有服务账号的密码使用期限。避免启用“password never expires”标志的配置,因为这会使账号成为长期稳定的攻击目标。通过组策略或专用的身份工具强制执行严格的过期策略。
  • 使用 gMSA 或 dMSA将手动管理的服务账户替换为 Group Managed Service Accounts (gMSAs) 或 Distributed Managed Service Accounts (dMSAs)。这些账户会自动管理密码更改,支持复杂凭据,并减少人为错误,从而大幅降低 Kerberoasting 风险暴露。

加密配置

为 Kerberos 身份验证配置强加密对于缓解 Kerberoasting 风险至关重要,因为诸如 RC4 之类的弱加密算法更容易被破解。

  • 强制启用 AES 128/256 位加密将 AD 以及加入域的系统配置为使用 AES128_HMAC 或 AES256_HMAC 进行 Kerberos 票据加密。这些算法相比 RC4 对暴力破解攻击具有显著更强的抵抗能力,并且在现代 Windows 环境中得到支持。
  • 手动禁用 RC4尽管 Microsoft 已弃用 RC4_HMAC_MD5,但为了兼容性,它仍可能在某些环境中启用,尤其是在旧版(legacy)环境中。请检查组策略和账户级别设置,并在可能的情况下明确禁用 RC4。这有助于确保攻击者无法请求使用弱加密算法加密的票据。
  • 策略更改后更新密码与 Kerberos 票据关联的加密设置仅在帐户密码更改后才生效。因此,在实施新的加密策略之后,必须为现有的服务帐户重置密码。

账户范围限定

限制服务帐户的暴露面和能力,是一种主动措施,可降低 Kerberoasting 可用的攻击面。

  • 从用户帐户中移除 SPN请避免将服务主体名称(Service Principal Names,SPNs)分配给标准用户帐户,因为这会使其具备参与 Kerberoasting 的资格。相反,请使用专用服务帐户或托管服务帐户(gMSAs/dMSAs),以将服务功能与用户身份隔离开。
  • 限制为非交互式登录使用组策略(Group Policy)或 AD 设置配置服务帐户,禁止交互式登录。这样可以防止攻击者使用被泄露的凭据进行直接登录,从而在 Kerberoasting 成功后限制横向移动。
  • 按主机和服务限制访问范围将服务账号权限严格限定为其所支持的特定主机和服务。避免授予不必要的域范围特权。应用最小特权原则可确保:即使服务账号遭到泄露,其影响也会被控制在可承受范围内。

Privileged Access Management (PAM)

实施 Privileged Access Management (PAM) 是一项关键控制措施,可通过安全管理特权账号的使用、存储和监控方式,从而降低 Kerberoasting 的风险及影响。

  • 安全保管并轮换特权凭据使用 PAM 解决方案将服务账号和管理凭据存放到安全保管库中,从而消除硬编码密码和手工管理。这些工具可以按照预定义的计划,或在每次使用后自动轮换密码。
  • 通过会话录制与分析监控账号使用情况PAM 平台提供会话监控和录制功能,使安全团队能够在实时或事后审计特权活动。行为分析可以检测异常情况,例如不寻常的访问模式、横向移动或非工作时间的使用,这些都可能表明与 Kerberoasting 相关的活动。

Netwrix 支持

Netwrix 通过其 Active Directory 和身份保护工具,为防御 Kerberoasting 攻击提供强有力的支持。以下是帮助预防或检测 Kerberoasting 的两款顶级 Netwrix 产品。

Netwrix Access Analyzer

该工具会主动扫描 AD,以识别易受 Kerberoasting 攻击的服务账户,尤其是那些配置了 SPN 且使用 RC4 或 DES 等弱加密设置的账户。专用的 AD_KerberoastingRisk 任务会生成清晰的风险仪表盘,并支持自定义阈值(例如标记 AES 128、已过期的密码,或“password never expires”标志),同时突出显示需要整改的账户。通过在攻击发生之前精准定位高风险账户,安全团队可以主动收紧账户配置、更新密码,并禁用有问题的 SPN。

立即运行 Netwrix Access Analyzer免费 即刻获得权限暴露情况的清晰视图。

Netwrix Threat Prevention

Netwrix Threat Prevention 在源头提供实时监控与拦截执行,而不是仅依赖 Windows 日志。它可以检测可疑的 Kerberos 活动,例如异常的 TGS 请求,或将 SPN 分配给特权账号,并可自动阻止这类操作,或在实时发出告警。借助用于防止高风险变更的策略以及具备语境关联的告警功能,它能够在 Kerberoasting 尝试发生时立即阻断,并将告警升级以便进一步调查。

立即试用 Netwrix Threat Prevention,在风险活动影响业务之前先获得即时告警。

检测、缓解与响应策略

Kerberoasting 攻击往往在造成重大损失之前都不易被察觉。要建立强有力的防御,需要有效的检测机制、快速响应流程,以及长期的缓解策略。

检测

以下是一些很好的建议,帮助在攻击链的早期阶段检测 Kerberoasting。

  • 监控用于 TGS 请求的事件 ID 4769 和 4770事件 ID 4769(TGS 请求)和 4770(TGS 票据续订)是 Kerberos 活动的关键指标。4769 事件的激增,尤其是来自单个用户查询多个 SPN,可能表明正在进行 Kerberoasting。
  • 标记使用 RC4 加密(类型 0x17)使用 RC4_HMAC_MD5(类型 0x17)加密的 Kerberos 票据要更容易被破解。监控这种加密类型有助于识别高风险账户,或发现试图利用弱票据加密的活跃攻击尝试。
  • 检测异常的 TGS 量或模式异常大量的 TGS 请求——尤其是在短时间窗口内针对多个服务账户——可能表明正在进行票据收集(ticket harvesting)。监控这类异常对于 Kerberoasting 检测至关重要。
  • 使用 Honeypots/Honeytokens 诱骗攻击者部署带有 SPNs 的诱饵服务帐户,并监控是否发生访问尝试。与这些帐户的任何交互都强烈表明存在恶意侦察或 Kerberoasting。
  • 配置 UBA 和 SIEM 以进行基线分析使用 User Behavior Analytics (UBA) 和 SIEM 平台来建立正常的 Kerberos 请求行为。对偏离该基线的情况发出警报,例如新用户请求 TGS 票据或在非工作时间的活动。

响应

以下是针对检测 Kerberoasting 的一些有效响应策略。

  • 立即禁用并重置受影响的帐户如果识别出存在 Kerberoasting 的帐户,请立即禁用该帐户并强制重置密码,以防止持续的未授权访问。
  • 查看 AD 日志以发现横向移动检查日志中是否存在账户被滥用、权限提升或访问敏感系统的迹象。重点关注登录事件、组成员变更以及服务访问模式。
  • 使现有票据失效并强制注销通过使用 klist purge 使 Kerberos 票据失效,或重启相关服务,强制所有用户重新进行身份验证,确保被盗凭据不再授予访问权限。

缓解

以下策略有助于有效缓解 Kerberoasting。

  • 实施零信任原则采用零信任模型:不对任何账户或系统给予天然信任。通过强制最小权限、持续验证以及访问分段,来遏制基于凭据的攻击带来的损害。
  • 使用欺骗技术(诱饵 SPN)创建假 SPN 或诱饵服务账户,以检测扫描和 Kerberoasting 尝试。当这些欺骗资产被访问时会触发告警,从而对恶意行为提供早期预警。

行业特定影响

Kerberoasting 攻击的影响可能因行业而异,具体取决于存在风险的系统和数据的性质。在医疗、金融和零售等领域,受损的服务账户可能导致合规违规、经济损失以及业务运营中断。

Industry

Impact

Healthcare

  • In healthcare environments, Kerberoasting can lead to the compromise of service accounts tied to Electronic Health Records (EHRs), lab systems, or scheduling platforms.
  • Attackers may extract Protected Health Information (PHI), violating regulations like HIPAA and exposing patients to privacy breaches.
  • Such attacks can also disrupt critical care delivery, as compromised systems may be taken offline or locked by ransomware.
  • The financial consequences include regulatory fines, legal action, and reputational damage.

Finance

  • In the financial sector, Kerberoasting often targets service accounts associated with core banking platforms, payment gateways, or financial data warehouses. Compromising these accounts can allow attackers to access systems handling transaction processing, SWIFT access, or customer financial records. This opens the door to fraud, fund diversion, or the deployment of ransomware.
  • Additionally, financial institutions face strict compliance obligations (such as SOX, GLBA), and a credential-based breach can trigger regulatory investigations, audits, and heavy penalties.

Retail

Retail networks commonly use service accounts to support point-of-sale (POS) systems, inventory control, and e-commerce platforms.

  • A successful Kerberoasting attack can expose these accounts, enabling attackers to insert backdoors, scrape payment card data, or interrupt transaction processing.
  • Consequences include PCI DSS violations, loss of consumer data, revenue disruptions, and brand erosion.

攻击演进与未来趋势

Kerberoasting 正在随着更强大的工具、自动化和先进战术而演进。尽管 Microsoft 正在强化 Kerberos(例如,逐步弃用 RC4),攻击者也在提升快速破解票据并将其用于复杂的多阶段攻击链的能力。持续了解这些趋势是实现有效防御的关键。

Windows 11 24H2 和 Server 2025 中弃用 RC4

Microsoft 正式宣布将在即将发布的版本(例如 Windows 11 24H2 和 Windows Server 2025)中对 Kerberos 弃用 RC4_HMAC_MD5 加密。此举能够降低遭受离线破解的风险,因为 RC4 相比基于 AES 的加密要容易得多地被进行暴力破解。尽管这是一项重大的安全改进,但如果组织在升级后未能更新加密策略并轮换密码,仍可能面临风险,尤其是仍在使用旧系统的组织。

GPU 破解工具现在可猜测 >1000 亿次密码/秒

如今,基于现代 GPU 的破解工具(例如 Hashcat、John the Ripper)已能超过每秒 1000 亿次的猜测,大幅缩短破解弱服务账号密码所需的时间。再加上字典攻击和预先计算的哈希表,即使是中等复杂度的密码也可能在几分钟内被破解。为此,这一趋势要求组织必须强制使用非常长且复杂的密码,尤其是对具有 SPN 的账户,并检测和限制 RC4 的使用。

在破解工具中使用 AI + 自动化

攻击者开始在密码破解工作流中融入 AI 和自动化。机器学习模型可以预测密码模式,根据既往成功案例调整破解策略,甚至识别企业账号之间的命名规则。自动化平台会简化票据提取、哈希解析和凭据爆破的流程,使攻击更快、也更具可扩展性。即便是使用现成工具的技术水平较低的攻击者,这种变化也会显著增加其带来的威胁。

Kerberoasting 越来越多地用于多阶段攻击链

Kerberoasting 现在经常作为多阶段入侵的一部分使用。在破解服务账号之后,攻击者可能会:

  • 创建 Golden Tickets,以实现持续的域访问。
  • 使用 Overpass-the-Hash,在不知晓密码的情况下冒充账号。
  • 发起 Pass-the-Ticket 攻击,在系统之间横向移动。

这些连锁攻击通常会绕过标准检测方法,并需要对身份验证事件进行更高级的关联分析。

关键统计数据与信息图

下方为一张柱状图,汇总与 Kerberoasting 以及凭据安全风险相关的关键统计数据。该图突出显示组织最容易暴露的领域,包括密码规范(password hygiene)、账户管理实践以及密码破解技术的快速进步。

a graph showing key statistics on kerberosting and credential risk .
Key Statistics on Kerberoasting and Credential Risk

Kerberoasting 攻击同比增长 100%(IBM X-Force 2023)

根据 IBM X-Force Threat Intelligence Report 2023,Kerberoasting 攻击较上一年翻了一番,相比前一个报告周期,所观察到的活动增加了 100%。这一急剧上升反映了由于其以下特点,Kerberoasting 在国家级威胁行为者和网络犯罪团伙之间日益流行:

  • 低侦测特征(使用原生 Kerberos 协议)。
  • 无需更高权限——任何经过身份验证的域用户都可以发起该攻击。
  • 收益高——被破解的服务账户凭据往往会导致域级别的入侵。

该报告将这种增长归因于多种因素的组合,包括自动化攻击框架的使用不断增加,使用诸如公开可获得的 RubeusImpacket 等工具执行起来更容易,以及许多环境中缺乏强有力的密码策略。

81%的泄露事件涉及凭据误用

这一统计数据在业界报告中被广泛引用,例如 Verizon 的 Data Breach Investigations Report(DBIR),强调了被泄露(compromised)的凭据在现代网络攻击中的关键作用。具体而言,81% 的数据泄露事件都涉及对用户名、密码或其他形式的身份访问的误用——这些凭据可能被窃取、通过钓鱼获得、被猜测或被破解。请注意:

  • Kerberoasting 直接支持凭据误用。
  • 一旦凭据被泄露(compromised),攻击者就可以与合法用户混同,从而使检测变得困难。
  • 被误用的凭据往往是勒索软件(ransomware)、数据外传(data exfiltration)以及持久访问(persistent access)的切入点。

53% 的组织将服务账户密码轮换延迟超过 13 周

最近的行业调查发现,53% 的组织会等待超过 13 周(超过三个月)才为服务账户轮换密码,而有些组织则根本不轮换。这些账户通常对关键系统(例如数据库、备份、ERP)具有更高权限或持续访问权限,因此是 Kerberoasting 攻击的首要目标。这很重要,因为:

  • 静态密码会让攻击者拥有更多时间,使用 Hashcat 等工具在离线环境中破解服务票据哈希。
  • 较长的密码生命周期往往与“密码永不过期”标志相关,从而增加暴露风险。
  • Kerberos 加密类型与账户密码更改相关联。如果没有定期轮换,即使更新了策略,像 RC4 这样的弱算法仍可能继续被使用。

运营挑战:

  • 由于担心停机、缺乏自动化,或服务账户的责任归属不清晰,组织往往会延迟轮换。
  • 手动跟踪和更新容易出错,而且在大型环境中难以扩展。

建议使用 Group Managed Service Accounts (gMSAs) 或 Privileged Access Management (PAM) 解决方案来自动化密码轮换,而不影响服务可用性。

61% 使用少于 8 个字符的密码

尽管开展了多年的安全意识宣传活动,但根据内部审计和行业调查的发现,企业环境中的用户或服务账户中仍有 61% 使用长度少于 8 个字符的密码。这带来了显著的安全风险,尤其是在 Kerberoasting 的场景下。

  • 短密码的可能组合更少,因此更容易受到暴力破解和字典攻击的影响,尤其是在使用 RC4 进行加密时。
  • 使用面向消费者的 GPU 的现代密码破解工具,可以在几秒到几分钟内破解 <8 位字符的密码。
  • 许多组织缺少对服务账户执行最小密码长度或复杂度要求的强制策略。

面向消费者的 GPU 可在数分钟内破解 7 位字符的密码

像 NVIDIA 的 RTX 或 AMD 的 Radeon 系列这样的现代消费级 GPU,使离线密码破解变得高效且触手可及。高端 GPU 每秒能够尝试数十亿次密码猜测,从而在短短几分钟内对 7 位字符的密码进行暴力破解(尤其是在该密码缺乏复杂性的情况下)。

这对 Kerberoasting(Kerberoasting 攻击)的意义在于:

  • 当攻击者通过 Kerberoasting 提取服务票据(service ticket)哈希时,他们可以在不告警防御方的情况下离线破解这些哈希。
  • 7 位字符的密码(尤其是仅使用小写字母或常见单词的密码)很容易被使用 Hashcat 或 John the Ripper 等工具攻破。
  • 这使得弱口令的服务账号密码成为高价值目标,并且对攻击者来说是低成本的“轻松获利”。

最后的思考

Kerberoasting 仍然是针对 Active Directory 环境的最强大、最隐蔽的攻击技术之一——往往要在造成重大损害之后才会被发现。有效的防御需要采取整体性的思路,包括采用强加密标准、落实健全的凭据卫生(credential hygiene),以及进行主动监控。通过结合身份保护(identity protection)、先进的行为分析,以及诸如 honeytokens 和诱饵 SPNs(decoy SPNs)等欺骗策略,组织不仅能够更早识别 Kerberoasting 尝试,还能在其升级之前将其破坏。要在这一持续威胁面前保持领先,必不可少的是采用分层、由情报驱动的防御策略。

常见问题(FAQ)

分享到

滥用 Entra ID 应用权限——工作原理与防御策略

AdminSDHolder 修改——工作原理与防御策略

AS-REP Roasting 攻击:工作原理与防御策略

Hafnium 攻击——工作原理与防御策略

DCSync 攻击解析:对 Active Directory 安全的威胁

Golden SAML 攻击终极指南

什么是 Golden Ticket 攻击?工作原理、检测与防护

gMSA 利用攻击与 Golden gMSA 攻击详解

DCShadow 攻击——工作原理、真实案例与防御策略

ChatGPT 提示注入(prompt injection):了解风险、示例与防范

NTDS.dit 提取攻击详解

理解 Pass-the-Hash(PtH)攻击

Pass-the-Ticket(传票)攻击解析:风险、示例与防御策略

理解密码喷洒(password spraying)攻击

明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范

Zerologon 漏洞详解:风险、利用方式与缓解措施

勒索软件攻击完整指南

Skeleton Key 攻击:工作原理与检测方法

横向移动(Lateral Movement):它是什么、如何运作及防护措施

中间人(MITM)攻击:它们是什么,以及如何防范

为什么 PowerShell 对攻击者来说如此受欢迎?

4 种服务账号攻击及防护方法

如何防止恶意软件攻击影响您的业务

什么是凭证填充(Credential Stuffing)?

使用 PowerUpSQL 破坏 SQL Server

什么是 Mousejacking(鼠标劫持)攻击,以及如何防御

使用 Security Support Provider(SSP)窃取凭据

彩虹表攻击:工作原理与防御方法

深入了解密码攻击及其防止方法

通过 Pass-the-Cookie 攻击绕过 MFA

Silver Ticket 攻击