Pregunta de entrevista para Analista de ciberseguridad

Explica el Kerberoasting y cómo lo detectarías.

Qué evalúa el entrevistador, cómo estructurar tu respuesta y un ejemplo hablado que puedes adaptar.

Respuesta rápida

El Kerberoasting abusa de que cualquier usuario de dominio autenticado puede pedir un ticket de servicio para una cuenta con un service principal name. El ticket va cifrado con el hash de la contraseña de esa cuenta de servicio, así que el atacante se lo lleva offline y lo crackea. Detéctalo mediante anomalías de volumen de 4769, peticiones RC4 en un entorno AES, una cuenta pidiendo muchos tickets de servicio distintos en poco tiempo y peticiones sobre cuentas de servicio de alto valor.

Por qué lo preguntan los entrevistadores

Es una pregunta de criba estándar porque toca las tripas de Active Directory, la lógica de detección y la mitigación en una sola respuesta. El entrevistador quiere saber si sabes explicar por qué funciona el ataque a nivel de protocolo, no solo nombrar la herramienta. También busca el matiz de detección, porque 4769 por sí solo es enormemente ruidoso, así que tu respuesta necesita un ángulo de agregación o de anomalía más la pista de la degradación de cifrado.

Cómo estructurar tu respuesta

  • Explica el comportamiento del protocolo que hace posible el ataque.
  • Di exactamente con qué se marcha el atacante.
  • Da una detección que sobreviva al ruido natural de 4769.
  • Cierra con la mitigación que de verdad lo mata.

Ejemplo de respuesta

Ejemplo hablado, en primera persona

Cualquier usuario autenticado puede pedirle a un controlador de dominio un ticket de servicio para cualquier cuenta con un service principal name, y ese ticket va cifrado con el hash de la contraseña de la cuenta de servicio. O sea que el atacante no necesita ningún privilegio especial. Pide tickets en bloque, se los lleva offline y los crackea con calma, y si la cuenta de servicio tiene una contraseña elegida por un humano con rotación floja acaban con credenciales de dominio sin generar un solo inicio de sesión fallido. Para detectarlo, 4769 por sí solo es demasiado ruidoso para alertar, así que agrego: una cuenta de origen pidiendo más de cierto umbral de service principal names distintos dentro de una ventana corta, y le doy mucho peso a las peticiones RC4 en un entorno donde todo lo demás negocia AES. Esa degradación es la pista. El arreglo de verdad son las cuentas de servicio administradas por grupo con contraseñas largas y aleatorias, porque entonces el crackeo offline no termina en esta década, más quitar los service principal names de las cuentas que nunca necesitaron uno.

¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.

Mira cómo funciona

Preguntas de seguimiento que puedes esperar

  • ¿Cómo distinguirías el Kerberoasting de un escáner de vulnerabilidades?
  • ¿Qué es el AS-REP roasting y en qué se diferencia?
  • ¿Cómo averiguarías qué cuentas de servicio están hoy en mayor riesgo?

Más preguntas para Analista de ciberseguridad

Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.

Predecir mis preguntas

Ensaya las preguntas difíciles antes de que te las hagan

Practica con un copiloto en vivo y entra preparado. Un Session Pass de $29 te lleva a través de la entrevista sin suscripción y sin ataduras.

Consigue GhostPilot