برترین نماینده کسپرسکی در غرب آسیا

چگونه حملات Kerberoasting را در Active Directory شناسایی و متوقف کنیم؟

Telegram
WhatsApp
LinkedIn

چگونه حملات Kerberoasting را در Active Directory شناسایی و متوقف کنیم؟

شناسایی و متوقف کردن حملات Kerberoasting در Active Directory

سطح مقاله: متوسط (برای کارشناسان شبکه، SysAdmin و متخصصان امنیت که با Active Directory کار می‌کنن)

Kerberoasting یکی از رایج‌ترین تکنیک‌هایی است که مهاجمان برای استخراج و کرک آفلاین رمز عبور حساب‌های سرویس (Service Accounts) در Active Directory استفاده می‌کنند — بدون اینکه نیاز به دسترسی مدیریتی یا حتی ایجاد هشدار امنیتی آشکار داشته باشند. اگه سازمان شما از AD استفاده می‌کنه، این حمله احتمالاً همین الان هم قابل اجراست، مگر اینکه پیکربندی درستی داشته باشید.

Kerberoasting دقیقاً چطور کار می‌کند؟

در پروتکل Kerberos، هر حساب سرویسی که یک SPN (Service Principal Name) به آن متصل باشد، می‌تواند یک تیکت TGS (Ticket Granting Service) دریافت کند. نکتهٔ کلیدی این‌جاست: هر کاربر عادی دامنه — بدون نیاز به دسترسی ویژه — می‌تواند برای هر حساب دارای SPN یک تیکت TGS درخواست کند. این تیکت با هش رمز عبور همان حساب سرویس رمزنگاری شده.

مهاجم این تیکت را می‌گیرد، آن را به‌صورت آفلاین (بدون تماس بیشتر با Domain Controller) با ابزارهایی مثل Hashcat تلاش می‌کند کرک کند. اگر رمز عبور آن حساب سرویس ضعیف یا کوتاه باشد، در عرض چند ساعت قابل شکستن است.

چرا این حمله برای سازمان‌ها این‌قدر خطرناک است؟

  • درخواست تیکت TGS یک عملیات عادی و مجاز در Kerberos است؛ به‌تنهایی هیچ هشداری تولید نمی‌کند.
  • حساب‌های سرویس اغلب دسترسی‌های بالایی دارند (اجرای سرویس‌های SQL Server، IIS، برنامه‌های سازمانی) و رمزشان به ندرت تغییر می‌کند.
  • در صورت موفقیت، مهاجم می‌تواند حرکت جانبی (Lateral Movement) و حتی تصاحب کامل دامنه را دنبال کند.

چگونه Kerberoasting را شناسایی کنیم؟

تیم‌های SOC و Threat Hunting باید روی این نشانه‌ها متمرکز شوند:

  • Event ID 4769 (A Kerberos service ticket was requested) در Windows Security Log — به‌خصوص وقتی نوع رمزنگاری (Encryption Type) برابر 0x17 باشد که نشان‌دهنده استفاده از RC4 (ضعیف‌تر و آسیب‌پذیرتر) است.
  • حجم غیرعادی درخواست‌های TGS از یک کاربر واحد در بازهٔ زمانی کوتاه — این الگو با رفتار عادی کاربر همخوانی ندارد.
  • درخواست تیکت برای حساب‌هایی با SPN که به‌ندرت استفاده می‌شوند یا دسترسی ممتاز (Privileged) دارند.

یک قاعدهٔ همبستگی (Correlation Rule) ساده در SIEM سازمان — مثلاً هشدار وقتی یک کاربر در کمتر از ۵ دقیقه بیش از ۳ تیکت TGS با رمزنگاری RC4 درخواست کند — می‌تونه این حمله رو زود تشخیص بده. این دقیقاً همون نوع دیدی است که یک راهکار EDR/XDR منسجم روی endpoint و شبکه فراهم می‌کند.

راهکارهای پیشگیرانه

  1. استفاده از Group Managed Service Accounts (gMSA): این حساب‌ها رمز عبور تصادفی و طولانی (۲۴۰+ کاراکتر) دارند که به‌صورت خودکار توسط ویندوز چرخش (Rotate) می‌شود — عملاً کرک آفلاینشان غیرممکن می‌شود.
  2. غیرفعال کردن RC4: از طریق Group Policy، رمزنگاری Kerberos را به AES-only محدود کنید تا نوع ضعیف‌تر رمزنگاری اصلاً پشتیبانی نشود.
  3. ممیزی دوره‌ای SPNها: با دستور setspn -Q */* (که فقط یک دستور ممیزی است، نه تهاجمی) فهرست کامل حساب‌های دارای SPN را بررسی و مطمئن شوید حساب‌های ممتاز (مثل Domain Admin) اصلاً SPN نداشته باشند.
  4. رمز عبور بلند برای حساب‌های سرویس قدیمی: اگر مهاجرت به gMSA فوری ممکن نیست، حداقل رمز عبور ۲۵ کاراکتری تصادفی تنظیم کنید.

سوالات متداول

آیا MFA جلوی Kerberoasting را می‌گیرد؟
خیر. Kerberoasting یک حملهٔ آفلاین روی تیکت رمزنگاری‌شده است، نه یک تلاش ورود (Login) زنده؛ بنابراین MFA که روی مرحلهٔ authentication عمل می‌کند، مستقیماً جلوی این حمله را نمی‌گیرد. دفاع واقعی از طریق مدیریت صحیح حساب‌های سرویس و رمزنگاری است.

آیا این حمله فقط مخصوص Active Directory کلاسیک است؟
بله، Kerberoasting مختص محیط‌هایی است که از Kerberos و AD سنتی استفاده می‌کنند؛ محیط‌های صرفاً Azure AD/Entra ID (بدون AD سنتی) به این شکل خاص آسیب‌پذیر نیستند، هرچند محیط‌های Hybrid باید همچنان این ریسک را در نظر بگیرند.

جمع‌بندی

Kerberoasting نمونهٔ خوبی از حملاتیه که به‌جای اکسپلویت یک باگ، از رفتار طبیعی و مجاز پروتکل سوءاستفاده می‌کنه — دقیقاً به همین دلیل شناسایی و پیشگیری از این نوع تهدیدات نیازمند دید دقیق روی رفتار شبکه و endpoint سازمانه، نه فقط یک آنتی‌ویروس ساده. اگه سازمان شما در حال ارزیابی راهکار EDR/XDR برای پوشش این نوع تهدیدات هست، می‌تونید نگاهی به راهنمای کامل EDR کسپرسکی برای مدیران IT بندازید. همچنین برای آشنایی با یکی از آسیب‌پذیری‌های واقعی کشف‌شده در ابزارهای مدیریت AD، مقالهٔ آسیب‌پذیری بحرانی ManageEngine AD360 رو هم مطالعه کنید.

برای مشاوره دربارهٔ ارزیابی امنیت زیرساخت Active Directory سازمان یا انتخاب راهکار مناسب EDR/XDR، تیم فنی فدک رایان — نمایندهٔ رسمی و باتجربهٔ کسپرسکی در ایران — آماده پاسخگویی است: تماس با 02175265 یا فرم مشاوره در fadak.co/call-with-us.


منابع:

  • Microsoft Learn — Kerberos Authentication Overview
  • MITRE ATT&CK — Steal or Forge Kerberos Tickets: Kerberoasting (T1558.003)
آموزش‌های کوتاه‌تر را در Instagram دنبال کنید.دنبال کردن در Instagram

بزودی