Description

Une attaque Kerberoasting consiste en ce qu'un attaquant demande des tickets de service Kerberos dans l'objectif d'effectuer ultérieurement une attaque hors ligne par force brute à l'encontre de certains éléments techniques chiffrés de ces tickets de service. Ces éléments étant chiffrés grâce aux mots de passe des comptes de service ciblés, si la complexité de ces mots de passe est trop faible, ils peuvent être dévinés par l'attaquant. Afin d'être totalement fonctionnel, l'indicateur d'attaque Kerberoasting nécessite que la fonctionnalité Honey Account de Tenable Identity Exposure puisse envoyer une alerte lorsqu'une tentative de connexion a lieu sur le compte ou lorsque le compte reçoit une demande de ticket.

Voir aussi

MITRE ATT&CK description

CISA - Security Tip (ST04-002) - Choosing and Protecting Passwords

Microsoft documentation - Service Accounts

Détails de l'indicateur

Nom: Kerberoasting

Nom de code: I-Kerberoasting

Niveau de gravité: Medium

Informations MITRE ATT&CK:
ID: T1558.003
Sous-technique de: T1558
Tactique: TA0006
Plateformes: **Linux, Windows, macOS**
Autorisations requises: **User, root**