AS-REP roasting: account senza pre-autenticazione
Normalmente Kerberos richiede la pre-autenticazione: dimostri di conoscere la password prima che il KDC risponda. Alcuni account hanno questa richiesta disabilitata (DONT_REQ_PREAUTH).
L'attacco
Per quegli account, chiunque può chiedere un AS-REP: il KDC risponde con una porzione cifrata con la chiave derivata dalla password. Si cracca offline, senza toccare l'account.
impacket-GetNPUsers dom/ -usersfile users.txt -no-pass
hashcat -m 18200 asrep.txt wordlist.txtSimile al Kerberoasting ma non serve nemmeno un account valido, solo la lista degli utenti vulnerabili.
Difesa
Non disabilitare la pre-autenticazione (verifica DONT_REQ_PREAUTH in tutto il dominio). Password lunghe e casuali. AES invece di RC4. Monitorare le richieste AS-REP senza pre-auth.