خب؟ آیا یعنی Kerberoasting اتفاق افتاده؟
نه.
باید ببینی چه کسی درخواست را فرستاده، برای چه سرویسی بوده و قبل و بعدش چه اتفاقی افتاده.
مثلاً:
یک User در مدت کوتاه برای تعداد زیادی SPN مختلف TGS میگیرد.
بعد قبل از آن، LDAP Query برای پیدا کردن servicePrincipalName داشته.
بعد روی همان سیستم، Processهای غیرمعمول یا PowerShell اجرا شده.
اینجا دیگر فقط با یک Event طرف نیستی.
چند Artifact مختلف دارند یک رفتار واحد را نشان میدهند.
در Kerberoasting میتوانی این موارد را کنار هم قرار بدهی:
4769
LDAP SPN Enumeration
4688 / Sysmon
PowerShell
Source IP
Requester Account
Service Name / SPN
Ticket Encryption Type
حتی 0x17 یا RC4-HMAC هم به تنهایی اثبات Kerberoasting نیست.
ممکن است سیستم Legacy یا Service Account قدیمی هنوز از RC4 استفاده کند.
پس Hunting واقعی یعنی:
Event → Context → Correlation → Attack Path
نه اینکه فقط دنبال یک Event ID خاص بگردی.
همین مدل فکر کردن در Golden Ticket، Silver Ticket و DCSync هم اهمیت دارد.
چیزی که در AD مهم است فقط این نیست که «چه Eventی ثبت شد».
مهمتر این است که:
چه کسی؟
از کجا؟
برای چه چیزی؟
در چه زمانی؟
و بعد از آن چه کاری انجام داده؟
وقتی این قطعات را کنار هم می گذاری، Logها از یک لیست Event تبدیل میشوند به یک Attack Story.
@KavehOffSec