AD-Angriffstechniken mit Metasploit

LektionMetasploitca. 2 Min. Lesezeit

Metasploit buendelt mehrere Module fuer typische Active-Directory-Techniken. Sie liegen unter auxiliary/admin/kerberos/ und auxiliary/gather/.

Kerberoasting

Kerberoasting findet Service Principal Names (SPN), die in Active Directory mit normalen Benutzerkonten verknuepft sind, und fordert dafuer Service Tickets (TGS) beim KDC an. Diese Tickets sind mit dem Passwort des Dienstkontos verschluesselt – da solche Passwoerter von Menschen gesetzt und oft schwach sind, lassen sie sich ggf. per Brute Force offline knacken. Metasploit liefert dafuer das native Modul auxiliary/gather/kerberoast, das den Hash in der Datenbank speichert.

Tickets anfordern: get_ticket

Das Modul auxiliary/admin/kerberos/get_ticket fordert bei Kenntnis von Passwort, NT-Hash oder Schluessel ein TGT (Aktion GET_TGT) oder ein TGS (Aktion GET_TGS) an:

msf auxiliary(admin/kerberos/get_ticket) > run action=GET_TGT rhosts=10.0.0.24 
    domain=mylab.local username=Administrator nthash=<hash>

Tickets faelschen: forge_ticket

Das Modul auxiliary/admin/kerberos/forge_ticket erstellt gefaelschte Tickets:

  • Golden Ticket (FORGE_GOLDEN) – ein gefaelschtes TGT, benoetigt u. a. den NT-Hash des krbtgt-Kontos, die DOMAIN_SID, einen USER und dessen USER_RID.
  • Silver Ticket (FORGE_SILVER) – ein gefaelschtes Service Ticket.
  • Diamond und Sapphire – TGTs, die den PAC eines vorhandenen Nutzers kopieren.

Weitere Ticket-Werkzeuge

  • inspect_ticket – ein Ticket untersuchen und debuggen.
  • ticket_converter – zwischen den Formaten kirbi und ccache umwandeln.
  • keytab – Keytab-Dateien erzeugen, um Kerberos-Netzwerkverkehr (z. B. in Wireshark) zu entschluesseln.

Diese Techniken sind ausschliesslich fuer autorisierte Tests gedacht. Das Faelschen von Tickets setzt bereits kompromittierte Schluessel (etwa den krbtgt-Hash) voraus und darf nur in Umgebungen mit ausdruecklicher Erlaubnis eingesetzt werden.

Alles zu „Metasploit“