hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

AS-REP roasting: account senza pre-autenticazione

26 maggio 2025 · 1 min di lettura · #active-directory #kerberos #windows

Normalmente Kerberos richiede la pre-autenticazione: dimostri di conoscere la password prima che il KDC risponda. Alcuni account hanno questa richiesta disabilitata (DONT_REQ_PREAUTH).

L'attacco

Per quegli account, chiunque può chiedere un AS-REP: il KDC risponde con una porzione cifrata con la chiave derivata dalla password. Si cracca offline, senza toccare l'account.

impacket-GetNPUsers dom/ -usersfile users.txt -no-pass
hashcat -m 18200 asrep.txt wordlist.txt

Simile al Kerberoasting ma non serve nemmeno un account valido, solo la lista degli utenti vulnerabili.

Difesa

Non disabilitare la pre-autenticazione (verifica DONT_REQ_PREAUTH in tutto il dominio). Password lunghe e casuali. AES invece di RC4. Monitorare le richieste AS-REP senza pre-auth.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #1
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti