Авторские курсы Михаила Тарасова

Active Directory для начинающих: Kerberoasting и Golden Ticket — заход в мир Windows-инфраструктур

Active Directory для начинающих: Kerberoasting и Golden Ticket - заход в мир Windows-инфраструктур

Заход в мир Windows-инфраструктур начинается не с эксплойта — а с понимания того, как Kerberos доверяет всем подряд. Сегодня разбираем две классики: одну для быстрой добычи паролей, вторую — для вечной власти над доменом.

Active Directory (AD) — центральная нервная система корпоративных сетей на Windows. Она хранит пользователей, компьютеры, права доступа и служит единой точкой аутентификации через протокол Kerberos. Именно поэтому AD — приоритетная цель в 91% внутренних пентестов: по данным Positive Technologies, в 61% внутренних тестирований на проникновение успешно применялась именно Kerberoasting-атака. Захватил AD — захватил всю сеть.

🧬 Как работает Kerberos: минимум теории для максимума практики

Прежде чем ломать протокол, нужно понимать, как он работает в норме:

Ключевая слабость: Domain Controller не проверяет права клиента на запрашиваемый сервис при выдаче TGS. Любой аутентифицированный пользователь домена может запросить билет TGS для любого SPN, какой захочет. Билет просто зашифрован — а расшифровать его без пароля сервисного аккаунта нельзя.

Именно эта архитектурная особенность и открывает дверь для Kerberoasting.

🎯 Kerberoasting: добываем пароли сервисных аккаунтов

Kerberoasting (MITRE ATT&CK T1558.003) — постэксплуатационная техника извлечения зашифрованных учётных данных сервисных аккаунтов из Active Directory. Главное преимущество для атакующего: не требует привилегий Domain Admin — достаточно быть обычным пользователем домена.

Почему это работает

Практика: пошаговая атака

Шаг 1 — Разведка SPN-аккаунтов:

Шаг 2 — Запрос TGS-билетов и извлечение хешей:

Шаг 3 — Офлайн-подбор пароля через Hashcat:

AS-REP Roasting — младший брат Kerberoasting

Похожая техника, но эксплуатирует другой недостаток конфигурации:

💡 Каждый внутренний пентест начинается с проверки двух вещей: есть ли Kerberoastable-аккаунты и отключена ли преаутентификация где-либо. Если хотя бы одно из двух — зацепка есть.

Детект и защита от Kerberoasting

👑 Golden Ticket: абсолютная власть над доменом

Если Kerberoasting — это добыча одного пароля, Golden Ticket — это захват контроля над всем доменом навсегда. Это одна из самых опасных и крайне нежелательных сущностей, которые могут завестись в скомпрометированной Windows-инфраструктуре.

Что такое krbtgt и почему это Грааль атакующего


Защита и восстановление после Golden Ticket

⚖️ Kerberoasting vs Golden Ticket: сравнение

Параметр Kerberoasting Golden Ticket
Требуемые привилегии Обычный пользователь домена Уже Domain Admin (DCSync)
Цель атаки Пароль сервисного аккаунта Полный форджинг TGT-билета
Место в цепочке атаки Ранняя стадия (Credential Access) Финальная стадия (Persistence)
MITRE ATT&CK T1558.003 T1558.001
Что нужно украсть TGS-хеш (офлайн-брут) Хеш krbtgt-аккаунта
Требует брутфорса Да, через Hashcat Нет, хеш применяется сразу
Основная защита GMSA, длинные пароли Ротация krbtgt дважды

Как эти техники сочетаются в реальном пентесте:

🎓 Лаборатория для практики

Легальная тренировка перед реальными проектами:

📋 Чеклист для начинающего AD-пентестера

Мои курсы