Pergunta de entrevista para Analista de Cibersegurança

Explique Kerberoasting e como você o detectaria.

O que o entrevistador está avaliando, como estruturar sua resposta e um exemplo falado que você pode adaptar.

Resposta rápida

Kerberoasting abusa do fato de que qualquer usuário de domínio autenticado pode pedir um ticket de serviço para uma conta com um service principal name. O ticket é criptografado com o hash da senha daquela conta de serviço, então o atacante o leva offline e quebra. Detecte por anomalias de volume de 4769, requisições RC4 em um ambiente AES, uma conta pedindo muitos tickets de serviço distintos rapidamente, e requisições para contas de serviço de alto valor.

Por que os entrevistadores perguntam isso

É uma pergunta padrão de triagem porque toca internals do Active Directory, lógica de detecção e mitigação em uma resposta só. O entrevistador quer saber se você consegue explicar por que o ataque funciona no nível do protocolo, e não só citar a ferramenta. Ele também quer a nuance de detecção, porque 4769 sozinho é enormemente barulhento, então a sua resposta precisa de um ângulo de agregação ou de anomalia mais a pista do downgrade de criptografia.

Como estruturar sua resposta

  • Explique o comportamento do protocolo que torna o ataque possível.
  • Diga exatamente com o que o atacante sai andando.
  • Dê uma detecção que sobreviva ao ruído natural do 4769.
  • Feche com a mitigação que de fato mata isso.

Exemplo de resposta

Exemplo falado, em primeira pessoa

Qualquer usuário autenticado pode pedir a um controlador de domínio um ticket de serviço para qualquer conta com um service principal name, e aquele ticket é criptografado com o hash da senha da conta de serviço. Então o atacante não precisa de privilégio nenhum. Ele pede tickets em massa, leva offline e quebra no tempo dele, e se a conta de serviço tem uma senha escolhida por humano com rotação fraca, ele termina com credenciais de domínio sem gerar um único logon com falha. Para detecção, 4769 sozinho é barulhento demais para alertar, então eu agrego: uma conta de origem pedindo mais que um limiar de service principal names distintos em uma janela curta, e eu dou peso alto a requisições RC4 em um ambiente em que todo o resto negocia AES. Esse downgrade é a pista. A correção real são group managed service accounts com senhas longas e aleatórias, porque aí a quebra offline não termina nesta década, mais tirar service principal names de contas que nunca precisaram de um.

Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.

Veja como funciona

Perguntas de acompanhamento que você pode esperar

  • Como você distinguiria Kerberoasting de um scanner de vulnerabilidades?
  • O que é AS-REP roasting e como ele difere?
  • Como você descobriria quais contas de serviço estão em maior risco hoje?

Mais perguntas para Analista de Cibersegurança

Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.

Prever minhas perguntas

Ensaie as perguntas difíceis antes que elas apareçam

Pratique com um copiloto ao vivo e depois entre pronto. Um Session Pass de $29 te leva até o fim da entrevista, sem assinatura e sem amarras.

Instalar o GhostPilot