🪞 Защищаем Kerberos: как ломают домен и как это закрыть
➡️Kerberos — сердце аутентификации в Active Directory. Если злоумышленник начинает злоупотреблять Kerberos-механиками, атака выглядит легитимно, а компрометация развивается без шума. Поэтому защита Kerberos — критична после initial access.
➡️Как атакуют Kerberos:
⏺Kerberoasting — офлайн-брутфорс TGS-билетов сервисных аккаунтов
⏺AS-REP Roasting — извлечение хэшей у учёток без pre-authentication
⏺Golden Ticket — подделка TGT при компрометации krbtgt
⏺Silver Ticket — фальшивые TGS для конкретных сервисов
⏺Pass-the-Ticket — повторное использование валидных билетов
➡️Как работает защита:
⏺gMSA и Managed Service Accounts — убирают пароли у сервисных учёток
⏺Kerberos Pre-Authentication — обязательна для всех пользователей
⏺Длинные случайные пароли у сервисов (30+ символов)
⏺Регулярная ротация krbtgt (двойная смена)
⏺Ограничение SPN — минимум сервисов, минимум прав
⏺Мониторинг TGS-запросов — аномальное количество и нетипичные клиенты
⏺Tier-model — изоляция админских учёток и сервисов
Rick Academy 🦠 #безопасность
Post #1838
280

- 👍 5