Le Kerberoasting abuse du fait que n'importe quel utilisateur du domaine authentifié peut demander un ticket de service pour un compte doté d'un service principal name. Le ticket est chiffré avec le hachage du mot de passe de ce compte de service, donc l'attaquant l'emporte hors ligne et le casse. Détectez-le par les anomalies de volume de 4769, les demandes RC4 dans un environnement AES, un compte qui demande beaucoup de tickets de service distincts rapidement, et les demandes visant des comptes de service à forte valeur.
Pourquoi les recruteurs posent cette question
C'est une question de filtrage standard parce qu'elle touche aux entrailles d'Active Directory, à la logique de détection et à la remédiation dans une seule réponse. Le recruteur veut savoir si vous pouvez expliquer pourquoi l'attaque fonctionne au niveau du protocole, pas seulement nommer l'outil. Il veut aussi la nuance de détection, parce que 4769 seul est extrêmement bruyant, donc votre réponse a besoin d'un angle d'agrégation ou d'anomalie plus le signe du déclassement de chiffrement.
Comment structurer votre réponse
- Expliquez le comportement protocolaire qui rend l'attaque possible.
- Dites exactement ce que l'attaquant repart avec.
- Donnez une détection qui survit au bruit naturel de 4769.
- Terminez par la remédiation qui la tue vraiment.
Exemple de réponse
N'importe quel utilisateur authentifié peut demander à un contrôleur de domaine un ticket de service pour n'importe quel compte doté d'un service principal name, et ce ticket est chiffré avec le hachage du mot de passe du compte de service. Donc l'attaquant n'a besoin d'aucun privilège particulier. Il demande des tickets en masse, les emporte hors ligne, et les casse à son rythme, et si le compte de service a un mot de passe choisi par un humain avec une rotation faible, il repart avec des identifiants de domaine sans générer une seule ouverture de session échouée. Pour la détection, 4769 seul est bien trop bruyant pour alerter dessus, donc j'agrège : un compte source qui demande plus qu'un seuil de service principal names distincts dans une courte fenêtre, et je pondère fortement les demandes RC4 dans un environnement où tout le reste négocie de l'AES. Ce déclassement, c'est le signe. Le vrai correctif, ce sont les comptes de service gérés par groupe avec des mots de passe longs et aléatoires, parce qu'alors le cassage hors ligne ne finit pas dans cette décennie, plus le retrait des service principal names des comptes qui n'en ont jamais eu besoin.
Vous passez cet entretien bientôt ? GhostPilot écoute votre appel en direct, repère la question dès qu'elle est posée et affiche une réponse structurée à l'écran en temps réel. Essayez-le lors de votre prochain entretien blanc, ou prenez un Session Pass à $29, sans abonnement, pour le jour J.
Voir comment ça marcheQuestions de relance à prévoir
- Comment distingueriez-vous du Kerberoasting d'un scanner de vulnérabilités ?
- Qu'est-ce que l'AS-REP roasting et en quoi diffère-t-il ?
- Comment trouveriez-vous quels comptes de service sont les plus à risque aujourd'hui ?
Autres questions pour Analyste cybersécurité
Votre recruteur posera sa propre version de celle-ci. Collez votre véritable fiche de poste dans le Question Predictor gratuit et obtenez les 20 questions que ce poste a le plus de chances de poser, avec ce que chacune cherche vraiment à sonder.
Prédire mes questions