Злоумышленники используют ошибки настройки SPN для керберостинга
Менее заметный вариант керберостинга использует ошибки конфигурации имён участников-служб (SPN) в Active Directory: SPN назначают обычным пользовательским учётным записям, а не только выделенным учётным записям служб. Такие пользователи могут стать целью атаки, но аудит SPN обычно сосредоточен на известных служебных идентификаторах, что создаёт слепое пятно при обнаружении. Сценарий соответствует технике MITRE ATT&CK T1558.003, «Керберостинг».
Злоумышленник, получивший доступ к учётной записи с делегированными разрешениями, например GenericWrite, может назначить SPN другой учётной записи с помощью PowerShell или инструмента Set-ADUser. SPN можно оформить так, чтобы он имитировал легитимный атрибут службы. Тогда учётная запись может оставаться незамеченной до удаления или исправления SPN.
Затем злоумышленник перечисляет потенциально ценные SPN, в том числе MSSQLSvc, HTTP и LDAP, с помощью собственных сценариев PowerShell или аналогичных инструментов. Определив цель, он запрашивает для SPN билет службы Kerberos (TGS). Билет содержит данные, зашифрованные ключом, производным от пароля целевой учётной записи. В описанном сценарии применяется RC4-HMAC, тип шифрования 0x17, уязвимый для офлайн-взлома пароля.
Mimikatz может экспортировать билет из памяти командой kerberos::list /export. В результате создаются файлы .kirbi для офлайн-брутфорса или словарных атак. Подбор пароля проходит автономно, поэтому неудачные попытки не вызывают ошибок аутентификации и не приводят к блокировке учётных записей. Обфускация PowerShell и злоупотребление делегированными разрешениями также могут затруднять обнаружение.
Для мониторинга перечислены следующие признаки:
- необычное перечисление SPN;
- назначение SPN обычным пользовательским учётным записям;
- неожиданные изменения SPN;
- запросы TGS для нетипичных идентификаторов;
- билеты Kerberos на основе RC4;
- активность по экспорту билетов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



