home.social

#kerberoasting — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #kerberoasting, aggregated by home.social.

fetched live
  1. Extract Kerberos TGS tickets in-memory with PowerShell, no disk writes. Uses KerberosRequestorSecurityToken to request tickets for SPNs via ADSI, enabling stealthy kerberoasting one-liners. Runs on Windows 10/11, Server 2016+. #kerberoasting #powershell #stealth

    valtersit.com/vault/extract-ke

  2. Monitor Windows Event ID 4769 to detect Kerberoasting. This PowerShell script queries Security logs for service account requests (ServiceName with $) using RC4 (0x17) or AES256 (0x12) encryption, flagging multiple requests from the same source IP. Works on Windows Server 2019/2022, Win10 22H2. #kerberoasting #detection #ValtersIT

    valtersit.com/vault/detect-ker

  3. Как я инфру в буткемпе на Standoff365 проходил [Infra 1] — [Infra 12]

    Изначально хотел написать каждый пост для отдельного задания в инфре, но некоторые задания настолько короткие, что писать там даже особо нечего, тем более подсказки в буткемпе очень сильно облегчают решение. Начнем с первой инфры.

    habr.com/ru/articles/1043364/

    #standoff_365 #ctf #infrastructure #windows #activedirectory #kerberoasting #impacket #hash #c2 #adaptix

  4. Страшно, когда не видно: взгляд внутрь домена

    Привет, Хабр! Меня зовут Данил Зарипов, я занимаюсь продуктовой экспертизой в Positive Technologies. Эту статью мне помог подготовить мой коллега Кирилл Маслов — наш эксперт по направлению Asset Management. Мы решили не искать лёгких путей и выбрали тему, которая большинству из вас хорошо знакома. Казалось бы, что нового можно сказать про домены, пусть и с точки зрения безопасности? Для атакующего захват домена — это фактически победа. Получив контроль над контроллером домена, злоумышленник получает доступ ко всем учетным записям, компьютерам, групповым политикам и доверительным отношениям, а дальше дело техники: найти учетки бухгалтеров и топ-менеджеров, переключиться на их машины, читать почту, копировать документы. Это самые безобидные последствия. Как это часто бывает в информационной безопасности, самое знакомое скрывает множество нюансов. Давайте разбираться!

    habr.com/ru/companies/pt/artic

    #захват_домена #domain_controller #kerberoasting #krbtgt #rsat #shadow_it #max_patrol_vm #hcc #siem #carbon

  5. Обнаружение атаки Kerberoasting с использованием машинного обучения: от теории к практике

    В эпоху стремительного роста угроз информационной безопасности защита корпоративных сетей становится критически важной. Одной из серьезных и довольно распространенных угроз является атака Kerberoasting, которая позволяет злоумышленнику, имеющему лишь базовые привилегии, извлечь хэш пароля сервисной учетной записи. В этой статье описывается, как методы машинного обучения помогают решению класса NTA обнаружить такую атаку в режиме реального времени. Дополнительно приводятся подробности реализации прототипа, экспериментальные результаты и ссылка на исходный код, опубликованный на GitHub.

    habr.com/ru/articles/894216/

    #kerberoasting #machine_learning #oneclass_svm #lof #kerberos

  6. Kerberoasting (в т.ч. без пароля пользователя) + артефакты

    🔥Атака Kerberoasting позволяет злоумышленнику захватить сервисную УЗ путём запроса TGS с указанием имени этой сервисной УЗ и последующим брутфорсом билета. А можно ли как-то провести атаку, не имея в арсенале доступ ни к одной доменной УЗ?

    habr.com/ru/articles/875694/

    #active_directory #kerberoasting #cybersecurity

  7. Атака Kerberoasting без пароля пользователя — миф, или новая реальность?

    Всем привет! Меня зовут Алексей, я работаю в компании «Визум», и занимаюсь тестированием на проникновение, направления классические – инфраструктура и веб. Данную статью меня сподвиг написать мой друг и коллега – Михаил Л., совместно с которым мы и провели данный небольшой ресерч. Все, кто, так или иначе, касался проведения атак на доменную инфраструктуру, построенную на основе Active Directory, почти 100% имели дело с атакой Kerberoasting, которая позволяет получить TGS-билеты для SPN, ассоциируемых с пользовательскими учетными записями, и далее - попробовать восстановить их пароли, при условии, что сами пароли достаточно простые (подробнее про атаку – прочитать можно тут ). Относительно недавно на Hack The Box появилась машина уровня INSANE – Rebound. Не буду расписывать, как ее решать, тем более – уже вышел официальный райтап от Ральфа . Хочу только обратить внимание на один момент из данного райтапа, а именно – проведение атаки Kerberoasing от имени доменного пользователя, к которому НЕТ пароля, но при этом - для пользователя не требуется прохождение Pre-Authentication (очень подробно про керберос можно почитать тут ).

    habr.com/ru/articles/809013/

    #active_directory #kerberoasting #kerberos

  8. Today was a good day. Last year I took my first pass at #kerberoasting with no luck. It implied the accounts I poked at were in reasonable shape.

    This year I wanted to see what Bloodhound could do for us and it pointed out a different account that had to jump through hoops to get to DA. So I tried a round of kerboasting against this different account. Boom! John the Ripper popped that bad boy in 2 seconds. Crazy. Account is now disabled. w00t!

  9. I have a client that is a royal pain to get any proper maintenance for security or upgrades for security scheduled, but thinks they are secure cuz they have, MFA, Sophos and users pass phishing tests.

    I took one look at their AD and network and laughed at how pwnable it was.

    Today I got back the results from the internal #GreyBox #Pentest and low and behold... #Kerberoasting #passthehash and a bunch of other shit I've been trying to get permission to fix.
    I guess I'll get that scheduled now 🤣🤣🤣