سطح مقاله: متوسط (برای کارشناسان شبکه، SysAdmin و متخصصان امنیت که با Active Directory کار میکنن)
Kerberoasting یکی از رایجترین تکنیکهایی است که مهاجمان برای استخراج و کرک آفلاین رمز عبور حسابهای سرویس (Service Accounts) در Active Directory استفاده میکنند — بدون اینکه نیاز به دسترسی مدیریتی یا حتی ایجاد هشدار امنیتی آشکار داشته باشند. اگه سازمان شما از AD استفاده میکنه، این حمله احتمالاً همین الان هم قابل اجراست، مگر اینکه پیکربندی درستی داشته باشید.
Kerberoasting دقیقاً چطور کار میکند؟
در پروتکل Kerberos، هر حساب سرویسی که یک SPN (Service Principal Name) به آن متصل باشد، میتواند یک تیکت TGS (Ticket Granting Service) دریافت کند. نکتهٔ کلیدی اینجاست: هر کاربر عادی دامنه — بدون نیاز به دسترسی ویژه — میتواند برای هر حساب دارای SPN یک تیکت TGS درخواست کند. این تیکت با هش رمز عبور همان حساب سرویس رمزنگاری شده.
مهاجم این تیکت را میگیرد، آن را بهصورت آفلاین (بدون تماس بیشتر با Domain Controller) با ابزارهایی مثل Hashcat تلاش میکند کرک کند. اگر رمز عبور آن حساب سرویس ضعیف یا کوتاه باشد، در عرض چند ساعت قابل شکستن است.
چرا این حمله برای سازمانها اینقدر خطرناک است؟
- درخواست تیکت TGS یک عملیات عادی و مجاز در Kerberos است؛ بهتنهایی هیچ هشداری تولید نمیکند.
- حسابهای سرویس اغلب دسترسیهای بالایی دارند (اجرای سرویسهای SQL Server، IIS، برنامههای سازمانی) و رمزشان به ندرت تغییر میکند.
- در صورت موفقیت، مهاجم میتواند حرکت جانبی (Lateral Movement) و حتی تصاحب کامل دامنه را دنبال کند.
چگونه Kerberoasting را شناسایی کنیم؟
تیمهای SOC و Threat Hunting باید روی این نشانهها متمرکز شوند:
- Event ID 4769 (A Kerberos service ticket was requested) در Windows Security Log — بهخصوص وقتی نوع رمزنگاری (Encryption Type) برابر
0x17باشد که نشاندهنده استفاده از RC4 (ضعیفتر و آسیبپذیرتر) است. - حجم غیرعادی درخواستهای TGS از یک کاربر واحد در بازهٔ زمانی کوتاه — این الگو با رفتار عادی کاربر همخوانی ندارد.
- درخواست تیکت برای حسابهایی با SPN که بهندرت استفاده میشوند یا دسترسی ممتاز (Privileged) دارند.
یک قاعدهٔ همبستگی (Correlation Rule) ساده در SIEM سازمان — مثلاً هشدار وقتی یک کاربر در کمتر از ۵ دقیقه بیش از ۳ تیکت TGS با رمزنگاری RC4 درخواست کند — میتونه این حمله رو زود تشخیص بده. این دقیقاً همون نوع دیدی است که یک راهکار EDR/XDR منسجم روی endpoint و شبکه فراهم میکند.
راهکارهای پیشگیرانه
- استفاده از Group Managed Service Accounts (gMSA): این حسابها رمز عبور تصادفی و طولانی (۲۴۰+ کاراکتر) دارند که بهصورت خودکار توسط ویندوز چرخش (Rotate) میشود — عملاً کرک آفلاینشان غیرممکن میشود.
- غیرفعال کردن RC4: از طریق Group Policy، رمزنگاری Kerberos را به AES-only محدود کنید تا نوع ضعیفتر رمزنگاری اصلاً پشتیبانی نشود.
- ممیزی دورهای SPNها: با دستور
setspn -Q */*(که فقط یک دستور ممیزی است، نه تهاجمی) فهرست کامل حسابهای دارای SPN را بررسی و مطمئن شوید حسابهای ممتاز (مثل Domain Admin) اصلاً SPN نداشته باشند. - رمز عبور بلند برای حسابهای سرویس قدیمی: اگر مهاجرت به gMSA فوری ممکن نیست، حداقل رمز عبور ۲۵ کاراکتری تصادفی تنظیم کنید.
سوالات متداول
آیا MFA جلوی Kerberoasting را میگیرد؟
خیر. Kerberoasting یک حملهٔ آفلاین روی تیکت رمزنگاریشده است، نه یک تلاش ورود (Login) زنده؛ بنابراین MFA که روی مرحلهٔ authentication عمل میکند، مستقیماً جلوی این حمله را نمیگیرد. دفاع واقعی از طریق مدیریت صحیح حسابهای سرویس و رمزنگاری است.
آیا این حمله فقط مخصوص Active Directory کلاسیک است؟
بله، Kerberoasting مختص محیطهایی است که از Kerberos و AD سنتی استفاده میکنند؛ محیطهای صرفاً Azure AD/Entra ID (بدون AD سنتی) به این شکل خاص آسیبپذیر نیستند، هرچند محیطهای Hybrid باید همچنان این ریسک را در نظر بگیرند.
جمعبندی
Kerberoasting نمونهٔ خوبی از حملاتیه که بهجای اکسپلویت یک باگ، از رفتار طبیعی و مجاز پروتکل سوءاستفاده میکنه — دقیقاً به همین دلیل شناسایی و پیشگیری از این نوع تهدیدات نیازمند دید دقیق روی رفتار شبکه و endpoint سازمانه، نه فقط یک آنتیویروس ساده. اگه سازمان شما در حال ارزیابی راهکار EDR/XDR برای پوشش این نوع تهدیدات هست، میتونید نگاهی به راهنمای کامل EDR کسپرسکی برای مدیران IT بندازید. همچنین برای آشنایی با یکی از آسیبپذیریهای واقعی کشفشده در ابزارهای مدیریت AD، مقالهٔ آسیبپذیری بحرانی ManageEngine AD360 رو هم مطالعه کنید.
برای مشاوره دربارهٔ ارزیابی امنیت زیرساخت Active Directory سازمان یا انتخاب راهکار مناسب EDR/XDR، تیم فنی فدک رایان — نمایندهٔ رسمی و باتجربهٔ کسپرسکی در ایران — آماده پاسخگویی است: تماس با 02175265 یا فرم مشاوره در fadak.co/call-with-us.
منابع:
- Microsoft Learn — Kerberos Authentication Overview
- MITRE ATT&CK — Steal or Forge Kerberos Tickets: Kerberoasting (T1558.003)