Kerberoasting
Wat is Kerberoasting?
Kerberoasting is een geavanceerde aanvalstechniek waarbij cybercriminelen service accounts uit Active Directory aanvragen en deze vervolgens offline proberen te kraken. Deze methode maakt misbruik van zwakke punten in het Kerberos-authenticatieprotocol, waardoor aanvallers toegang kunnen krijgen tot wachtwoorden van service accounts zonder detectie door beveiligingssystemen.
Hoe werkt Kerberoasting?
Bij een Kerberoasting-aanval vraagt een aanvaller eerst Service Principal Names (SPN's) op uit Active Directory. Dit zijn unieke identificatoren voor services die onder specifieke accounts draaien. Vervolgens vraagt de aanvaller Kerberos service tickets aan voor deze SPN's, wat elk geauthenticeerd domeinaccount mag doen.
Het cruciale punt is dat deze service tickets versleuteld zijn met het wachtwoord van het service account. De aanvaller kan deze tickets meenemen en offline kraken met tools zoals Hashcat of John the Ripper. Omdat dit offline gebeurt, genereert het geen verdachte loginpogingen die door monitoring-tools worden opgepikt.
Stappen in het Kerberoasting proces
Verkrijg toegang tot het domein met een standaard gebruikersaccount
Identificeer service accounts met SPN's via LDAP-queries
Vraag Kerberos service tickets aan voor deze accounts
Exporteer de tickets voor offline analyse
Kraak de versleutelde tickets met password cracking tools
Waarom is Kerberoasting gevaarlijk?
Kerberoasting is bijzonder gevaarlijk omdat het moeilijk te detecteren is. Service accounts hebben vaak verhoogde privileges en worden zelden gewijzigd, waardoor ze aantrekkelijke doelwitten zijn. Als een aanvaller toegang krijgt tot een service account, kan dit leiden tot laterale beweging door je netwerk en toegang tot gevoelige systemen.
"Bij een recente pentest ontdekten we dat 70% van de service accounts nog steeds wachtwoorden gebruikte die jaren oud waren. Implementeer daarom altijd een strikt wachtwoordbeleid met minimaal 25 karakters voor service accounts en roteer deze jaarlijks."
Arno - Directeur van Cyber Cloud
Hoe bescherm je je tegen Kerberoasting?
De belangrijkste verdediging tegen Kerberoasting is het implementeren van sterke, complexe wachtwoorden voor alle service accounts. Microsoft raadt aan om wachtwoorden van minimaal 25 karakters te gebruiken, aangezien deze praktisch onmogelijk te kraken zijn binnen redelijke tijd.
Daarnaast kun je Group Managed Service Accounts (gMSA) implementeren, waarbij Windows automatisch complexe wachtwoorden genereert en beheert. Monitor ook actief op verdachte Kerberos ticket-aanvragen en beperk het aantal accounts met SPN's tot het absolute minimum.
Tips voor effectieve bescherming
Voer regelmatig security awareness trainingen uit voor je IT-team over de gevaren van Kerberoasting. Implementeer een Zero Trust-model waarbij service accounts alleen toegang hebben tot de resources die ze echt nodig hebben. Gebruik ook tools zoals BloodHound om kwetsbare accounts te identificeren voordat aanvallers dit doen.
Kerberoasting blijft een populaire aanvalstechniek omdat het effectief is tegen organisaties met zwakke wachtwoordpolicies voor service accounts. Door proactief sterke wachtwoorden te implementeren en je Active Directory-configuratie regelmatig te controleren, kun je deze aanvalsvector effectief blokkeren. Wil je de veiligheid van jouw Active Directory laten testen? Onze specialisten voeren geavanceerde grey box pentests uit waarbij we specifiek controleren op Kerberoasting-kwetsbaarheden.



