域控Kerberoasting攻击检测响应报告.docVIP

  • 1
  • 0
  • 约5.22千字
  • 约 8页
  • 2026-09-15 发布于江苏
  • 举报

域控Kerberoasting攻击检测响应报告

一、Kerberoasting攻击原理剖析

Kerberoasting攻击是一种针对Windows域环境的身份认证攻击手段,其核心目标是获取域内服务账户的明文密码或哈希值,进而提升攻击者在域内的权限。该攻击利用了Kerberos认证协议的设计特性,具体流程可分为以下几个关键步骤:

(一)票据请求与获取

在Kerberos认证体系中,用户或服务需要向域控制器(DC)请求票据授予服务(TGT)和服务票据(ST)。攻击者首先会通过合法或非法手段获取域内普通用户的权限,随后向域控制器发送服务票据请求,指定目标服务主体名称(SPN)。域控制器在验证用户身份后,会生成一个包含服务账户NTLM哈希的服务票据,并使用服务账户的密码哈希对其进行加密,最后将加密后的服务票据返回给请求用户。

(二)票据提取与离线破解

攻击者获取到加密的服务票据后,会将其从内存中提取出来。由于服务票据是使用服务账户的密码哈希加密的,攻击者可以将其导出到离线环境中,使用暴力破解工具(如Hashcat、JohntheRipper等)对其进行破解。相较于在线破解,离线破解不受域控制器的账户锁定策略和网络限制,攻击者可以利用强大的计算资源(如GPU集群)进行高速破解,大大提高了破解成功的概率。

(三)权限提升与横向移动

一旦攻击者成功破解服务账户的密码哈希,就可以获取该服务账户

文档评论(0)

1亿VIP精品文档

相关文档