T1558.004

AS-REP Roasting

AS-REP Roasting

توضیحات

مهاجمان حساب‌هایی را که Kerberos pre-authentication را غیرفعال کرده‌اند هدف قرار می‌دهند تا hash های رمز عبور را آفلاین crack کنند.

روش‌های شناسایی

نظارت بر درخواست‌های AS-REQ بدون pre-authentication. بررسی رویدادهای 4768.

روش‌های مقابله

فعال‌سازی Kerberos pre-authentication برای همه حساب‌ها.

تکنیک اصلی

T1558Steal or Forge Kerberos Tickets

سرقت یا جعل بلیت Kerberos

مهاجمان بلیت‌های Kerberos را سرقت یا جعل می‌کنند تا بدون نیاز به رمز عبور به منابع شبکه دسترسی پیدا کنند.