Исследователи из Trellix предупредили о распространённой ошибке конфигурации в Active Directory, которая превращает обычные учётные записи пользователей в скрытую цель для кражи паролей. Проблема возникает, когда имя участника службы (SPN) - уникальный идентификатор, который Kerberos использует для связи с сетевыми службами, - присваивается не специализированной учётной записи, а рядовому пользователю. Такая ошибка открывает путь к атаке Kerberoasting, позволяющей злоумышленнику получить учётные данные без каких-либо привилегий в домене и без риска заблокировать аккаунт из-за неудачных попыток входа.
Детали проблемы
Kerberoasting - это техника, при которой атакующий запрашивает у Kerberos билет службы (TGS) для учётной записи, имеющей SPN. Сам билет содержит данные, зашифрованные с помощью ключа, производного от пароля этой учётной записи. Такой билет можно выгрузить из памяти и попытаться расшифровать офлайн-методом, то есть перебирая пароли на своём оборудовании, не обращаясь к серверу. В отличие от обычного онлайн-подбора, офлайн-атака не вызывает событий неуспешной аутентификации в журналах и не увеличивает счётчик блокировок. Если пароль слабый или предсказуемый, злоумышленник восстанавливает его, не оставляя привычных следов.
Обычно Kerberoasting нацелен на служебные учётные записи, поскольку они часто обладают повышенными привилегиями. Команды безопасности регулярно проверяют такие аккаунты на предмет избыточных SPN, устаревших паролей и слабого шифрования. Однако стандартные пользовательские записи обычно не проходят подобной же проверки. Именно этот пробел и становится критическим: любая учётная запись, которой однажды назначен SPN, превращается в полноценную цель для Kerberoasting, даже если владелец аккаунта - обычный сотрудник или администратор. По данным Trellix, злоумышленник, уже имеющий действующие учётные данные домена, может перечислить все SPN в инфраструктуре, найти необычные связки между пользователями и службами и сформировать список ценных объектов для атаки.
Дополнительная опасность возникает из-за делегированных прав в Active Directory. Например, если учётная запись обладает правом GenericWrite над другим объектом каталога, она может изменить атрибут SPN этого объекта в обход стандартного процесса подключения службы. Подобное изменение может выглядеть как легитимный идентификатор службы, что позволяет атакующему превратить любую цель в подготовленную для Kerberoasting. Таким образом, ошибка управления удостоверениями превращается в полноценный канал для кражи учётных данных, бокового перемещения по сети и повышения привилегий.
Особенно остро проблема ощущается там, где для шифрования билетов Kerberos всё ещё применяется алгоритм RC4-HMAC, обозначаемый типом шифрования 0x17. Этот метод считается устаревшим и значительно более слабым по сравнению с современными опциями Kerberos, поэтому его использование почти всегда ассоциируют с атаками Kerberoasting. После получения билета злоумышленник может экспортировать его в файл и запустить инструменты для подбора пароля. Успешный взлом раскрывает исходный пароль, который затем используется для доступа к другим системам и сервисам, где учётная запись имеет права. Вдобавок украденный билет может применяться в атаке pass-the-ticket: злоумышленник встраивает билет в свою сессию и действует от имени владельца учётной записи без повторного ввода пароля, полностью обходя процедуру проверки подлинности.
Весь процесс сочетает скрытность и устойчивость. Неправильный SPN остаётся на месте, пока администратор сам не заметит и не удалит его, а офлайн-перебор не порождает подозрительных событий входа, на которые обычно полагаются защитники. Более того, атакующие нередко используют обфускацию PowerShell и злоупотребляют делегированными правами, что ещё сильнее усложняет обнаружение традиционными средствами мониторинга на конечных точках и в журналах.
Для защиты специалистам рекомендуется начинать с аудита всех SPN в домене, а не только тех, что привязаны к формальным служебным учётным записям. Необходимо проверить, какие SPN назначены обычным сотрудникам и администраторам, убедиться, что каждое сопоставление поддерживает реальную службу, и пересмотреть делегированные права, позволяющие менять атрибуты каталога. Важно также сбрасывать пароли на затронутых учётных записях, использовать длинные и уникальные пароли для служебных аккаунтов, по возможности переходить на управляемые учётные данные. Лишние SPN нужно удалять, а одобренные соответствия между учётными записями и службами фиксировать в документации. Где позволяет совместимость, стоит отключить RC4-HMAC и перевести Kerberos на более стойкие алгоритмы шифрования. Полезно настроить мониторинг запросов билетов TGS, особенно при необычном объёме, подозрительных хостах и билетах для SPN, связанных с пользователями. Отдельного внимания заслуживают события перечисления SPN через PowerShell, изменения атрибутов каталога, выгрузка билетов и запуск подозрительных инструментов для работы с учётными данными.
Trellix сообщила, что её платформа Network Detection and Response (NDR) обнаруживает перечисление SPN ещё до того, как происходит извлечение учётных данных и боковое перемещение. В ходе тестового сценария система сопоставила активность с методом MITRE ATT&CK T1558.003, который соответствует Kerberoasting, и связала запрашивающих пользователей, целевые SPN, конечные точки, процессы и действия по реагированию.
Ключевой вывод заключается в том, что SPN - это не просто деталь конфигурации службы. Если идентификатор привязан не к той учётной записи или может быть изменён субъектом, которому это не положено, он становится тихим механизмом сбора паролей, обходящим традиционные защиты на основе блокировок. Организациям стоит рассматривать проверку SPN как часть регулярного аудита безопасности и уделять внимание не только служебным аккаунтам, но и всем объектам каталога, которые могут оказаться скрытыми целями для подобных атак.
Ссылки