Kerberoasting abusa do fato de que qualquer usuário de domínio autenticado pode pedir um ticket de serviço para uma conta com um service principal name. O ticket é criptografado com o hash da senha daquela conta de serviço, então o atacante o leva offline e quebra. Detecte por anomalias de volume de 4769, requisições RC4 em um ambiente AES, uma conta pedindo muitos tickets de serviço distintos rapidamente, e requisições para contas de serviço de alto valor.
Por que os entrevistadores perguntam isso
É uma pergunta padrão de triagem porque toca internals do Active Directory, lógica de detecção e mitigação em uma resposta só. O entrevistador quer saber se você consegue explicar por que o ataque funciona no nível do protocolo, e não só citar a ferramenta. Ele também quer a nuance de detecção, porque 4769 sozinho é enormemente barulhento, então a sua resposta precisa de um ângulo de agregação ou de anomalia mais a pista do downgrade de criptografia.
Como estruturar sua resposta
- Explique o comportamento do protocolo que torna o ataque possível.
- Diga exatamente com o que o atacante sai andando.
- Dê uma detecção que sobreviva ao ruído natural do 4769.
- Feche com a mitigação que de fato mata isso.
Exemplo de resposta
Qualquer usuário autenticado pode pedir a um controlador de domínio um ticket de serviço para qualquer conta com um service principal name, e aquele ticket é criptografado com o hash da senha da conta de serviço. Então o atacante não precisa de privilégio nenhum. Ele pede tickets em massa, leva offline e quebra no tempo dele, e se a conta de serviço tem uma senha escolhida por humano com rotação fraca, ele termina com credenciais de domínio sem gerar um único logon com falha. Para detecção, 4769 sozinho é barulhento demais para alertar, então eu agrego: uma conta de origem pedindo mais que um limiar de service principal names distintos em uma janela curta, e eu dou peso alto a requisições RC4 em um ambiente em que todo o resto negocia AES. Esse downgrade é a pista. A correção real são group managed service accounts com senhas longas e aleatórias, porque aí a quebra offline não termina nesta década, mais tirar service principal names de contas que nunca precisaram de um.
Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.
Veja como funcionaPerguntas de acompanhamento que você pode esperar
- Como você distinguiria Kerberoasting de um scanner de vulnerabilidades?
- O que é AS-REP roasting e como ele difere?
- Como você descobriria quais contas de serviço estão em maior risco hoje?
Mais perguntas para Analista de Cibersegurança
Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.
Prever minhas perguntas