AS-REP Roasting использует ответ для учётной записи, у которой отключено требование Kerberos preauthentication; защищённая часть связана с её долгосрочным ключом. Kerberoasting использует сервисный билет, защищённый ключом аккаунта сервиса со SPN. Это материал для офлайн-проверки паролей, не готовые пароли. Для обычного запроса сервисного билета нужен действительный Kerberos-контекст.
Чем AS-REP Roasting отличается от Kerberoasting?
Разные этапы Kerberos и разные защищённые данные для офлайн-подбора. Почему отключённая preauthentication относится к AS-REP Roasting.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Обе техники используют полученный Kerberos-материал для офлайн-проверки догадок о пароле, но работают на разных этапах.
AS-REP Roasting: у целевой учётной записи не требуется preauthentication. В AD включена именно настройка Do not require Kerberos preauthentication. Защищённая для клиента часть AS-REP использует его долгосрочный ключ, обычно производный от пароля. Чтобы получить такой ответ в рассматриваемом сценарии, не нужно предварительно доказывать знание этого пароля.
Kerberoasting: запрашивается сервисный билет для SPN. Сам билет защищён ключом аккаунта соответствующего сервиса. В обычном сценарии запрос выполняется с действительным TGT, но не требует знания пароля сервиса. Механизм описан в MITRE ATT&CK.
Ни один вариант не означает, что контроллер просто возвращает открытый пароль или готовый NT-хеш. Успешность подбора зависит от стойкости секрета и применённой криптографии. Цели также нельзя жёстко разделять на «обычных» и «сервисных» пользователей: важны настройки и назначение конкретной учётной записи.
Защита различается: для AS-REP устраняют необоснованное отключение preauthentication; для сервисов используют стойкие управляемые секреты, например gMSA, где применимо, и минимальные права. Контролируют аномальные запросы и устаревшие типы шифрования. AES полезен, но не делает слабый пароль безопасным автоматически.