Wij gebruiken cookies om het gebruik van de website te analyseren en het gebruiksgemak te verbeteren. Lees meer over cookies.

Terug naar overzicht

Kerberoasting

Wat is Kerberoasting?

Kerberoasting is een geavanceerde aanvalstechniek waarbij cybercriminelen service accounts uit Active Directory aanvragen en deze vervolgens offline proberen te kraken. Deze methode maakt misbruik van zwakke punten in het Kerberos-authenticatieprotocol, waardoor aanvallers toegang kunnen krijgen tot wachtwoorden van service accounts zonder detectie door beveiligingssystemen.

Hoe werkt Kerberoasting?

Bij een Kerberoasting-aanval vraagt een aanvaller eerst Service Principal Names (SPN's) op uit Active Directory. Dit zijn unieke identificatoren voor services die onder specifieke accounts draaien. Vervolgens vraagt de aanvaller Kerberos service tickets aan voor deze SPN's, wat elk geauthenticeerd domeinaccount mag doen.

Het cruciale punt is dat deze service tickets versleuteld zijn met het wachtwoord van het service account. De aanvaller kan deze tickets meenemen en offline kraken met tools zoals Hashcat of John the Ripper. Omdat dit offline gebeurt, genereert het geen verdachte loginpogingen die door monitoring-tools worden opgepikt.

Stappen in het Kerberoasting proces

  1. Verkrijg toegang tot het domein met een standaard gebruikersaccount

  2. Identificeer service accounts met SPN's via LDAP-queries

  3. Vraag Kerberos service tickets aan voor deze accounts

  4. Exporteer de tickets voor offline analyse

  5. Kraak de versleutelde tickets met password cracking tools

Waarom is Kerberoasting gevaarlijk?

Kerberoasting is bijzonder gevaarlijk omdat het moeilijk te detecteren is. Service accounts hebben vaak verhoogde privileges en worden zelden gewijzigd, waardoor ze aantrekkelijke doelwitten zijn. Als een aanvaller toegang krijgt tot een service account, kan dit leiden tot laterale beweging door je netwerk en toegang tot gevoelige systemen.

"Bij een recente pentest ontdekten we dat 70% van de service accounts nog steeds wachtwoorden gebruikte die jaren oud waren. Implementeer daarom altijd een strikt wachtwoordbeleid met minimaal 25 karakters voor service accounts en roteer deze jaarlijks."

Arno - Directeur van Cyber Cloud

Hoe bescherm je je tegen Kerberoasting?

De belangrijkste verdediging tegen Kerberoasting is het implementeren van sterke, complexe wachtwoorden voor alle service accounts. Microsoft raadt aan om wachtwoorden van minimaal 25 karakters te gebruiken, aangezien deze praktisch onmogelijk te kraken zijn binnen redelijke tijd.

Daarnaast kun je Group Managed Service Accounts (gMSA) implementeren, waarbij Windows automatisch complexe wachtwoorden genereert en beheert. Monitor ook actief op verdachte Kerberos ticket-aanvragen en beperk het aantal accounts met SPN's tot het absolute minimum.

Tips voor effectieve bescherming

Voer regelmatig security awareness trainingen uit voor je IT-team over de gevaren van Kerberoasting. Implementeer een Zero Trust-model waarbij service accounts alleen toegang hebben tot de resources die ze echt nodig hebben. Gebruik ook tools zoals BloodHound om kwetsbare accounts te identificeren voordat aanvallers dit doen.

Kerberoasting blijft een populaire aanvalstechniek omdat het effectief is tegen organisaties met zwakke wachtwoordpolicies voor service accounts. Door proactief sterke wachtwoorden te implementeren en je Active Directory-configuratie regelmatig te controleren, kun je deze aanvalsvector effectief blokkeren. Wil je de veiligheid van jouw Active Directory laten testen? Onze specialisten voeren geavanceerde grey box pentests uit waarbij we specifiek controleren op Kerberoasting-kwetsbaarheden.


Onze klanten
ctp-eu
dhl
schipper
oaz
vtm
mxmendix
OHH_logo_rgb_white
hbmmachines
montalogo_wit