साइबरसिक्योरिटी एनालिस्ट इंटरव्यू सवाल

Kerberoasting समझाइए और बताइए कि आप उसे कैसे पकड़ेंगे।

इंटरव्यूअर असल में क्या परख रहा है, अपना जवाब कैसे स्ट्रक्चर करें, और एक बोला हुआ उदाहरण जिसे आप अपना सकते हैं।

छोटा जवाब

Kerberoasting इस बात का दुरुपयोग करता है कि कोई भी authenticated domain यूजर किसी ऐसे account के लिए service ticket मांग सकता है जिसका service principal name हो। वह ticket उसी service account के password hash से encrypted होता है, इसलिए हमलावर उसे offline ले जाकर crack करता है। इसे 4769 की मात्रा में असामान्यता, AES वाले माहौल में RC4 request, एक ही account का तेजी से कई अलग service ticket मांगना, और ऊंची कीमत वाले service account के लिए request से पकड़ें।

इंटरव्यूअर यह क्यों पूछते हैं

यह एक मानक छंटनी वाला सवाल है क्योंकि यह एक ही जवाब में Active Directory के अंदरूनी हिस्से, detection का logic और mitigation छू लेता है। इंटरव्यूअर जानना चाहता है कि आप protocol के स्तर पर समझा सकते हैं कि हमला काम क्यों करता है, सिर्फ tool का नाम नहीं ले सकते। वे detection की बारीकी भी चाहते हैं, क्योंकि अकेला 4769 बेहद शोर भरा है, तो आपके जवाब में aggregation या anomaly वाला कोण और encryption downgrade वाला सुराग होना चाहिए।

अपना जवाब कैसे स्ट्रक्चर करें

  • वह protocol व्यवहार समझाएं जो इस हमले को मुमकिन बनाता है।
  • ठीक ठीक बताएं कि हमलावर क्या लेकर जाता है।
  • ऐसी detection दें जो 4769 के स्वाभाविक शोर में भी टिके।
  • उस mitigation पर खत्म करें जो इसे सचमुच खत्म कर देता है।

उदाहरण जवाब

बोला हुआ उदाहरण, पहले व्यक्ति में

कोई भी authenticated यूजर domain controller से ऐसे किसी भी account के लिए service ticket मांग सकता है जिसका service principal name हो, और वह ticket उसी service account के password hash से encrypted होता है। तो हमलावर को कोई खास अधिकार चाहिए ही नहीं। वे थोक में ticket मांगते हैं, उन्हें offline ले जाते हैं, और फुरसत में crack करते हैं, और अगर service account का password किसी इंसान का चुना हुआ है और rotation कमजोर है तो उन्हें एक भी नाकाम logon पैदा किए बिना domain credentials मिल जाते हैं। detection के लिए अकेले 4769 पर alert करना बहुत ही शोर भरा है, इसलिए मैं जोड़ता हूं: एक ही source account किसी छोटी अवधि में एक थ्रेशोल्ड से ज्यादा अलग अलग service principal name मांगे, और मैं ऐसे माहौल में RC4 request को भारी वजन देता हूं जहां बाकी सब AES पर बात करता है। वह downgrade ही सुराग है। असली हल लंबे और random password वाले group managed service account हैं, क्योंकि तब offline crack इस दशक में पूरा नहीं होगा, साथ में उन account से service principal name हटाना जिन्हें उसकी कभी जरूरत ही नहीं थी।

जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।

देखें यह कैसे काम करता है

फॉलो-अप सवाल जिनकी उम्मीद रखें

  • Kerberoasting और किसी vulnerability scanner में फर्क आप कैसे करेंगे?
  • AS-REP roasting क्या है और वह कैसे अलग है?
  • आज सबसे ज्यादा जोखिम में कौन से service account हैं, यह आप कैसे ढूंढेंगे?

साइबरसिक्योरिटी एनालिस्ट के और सवाल

आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।

मेरे सवाल प्रेडिक्ट करें

मुश्किल सवाल पूछे जाने से पहले उनकी रिहर्सल कीजिए

एक लाइव कोपायलट के साथ प्रैक्टिस कीजिए, फिर तैयार होकर अंदर जाइए। $29 Session Pass आपको इंटरव्यू पार करा देता है, न कोई सब्सक्रिप्शन, न कोई लॉक-इन।

GhostPilot पाएं