Какие два основных протокола аутентификации используются в Active Directory и какие атаки на них известны?

Kerberos и NTLM: билеты и challenge-response, риски кражи материала аутентификации, подделки билетов и ретрансляции с акцентом на защиту.

Короткий ответ

Что ответить на собеседовании

В контексте AD обычно сравнивают Kerberos и NTLM. Kerberos использует билеты KDC; NTLM — challenge-response. Риски Kerberos включают кражу билетов, подбор слабых сервисных секретов и подделку билетов при компрометации ключей. Для NTLM важны pass-the-hash и relay. Это разные предпосылки атак; защита требует ограничения привилегий, защиты секретов и корректной настройки сервисов.

Подробный разбор

Ответ с пояснениями

Обычно ожидают Kerberos и NTLM. Это не означает, что инфраструктура Active Directory состоит только из этих двух протоколов: вопрос относится к аутентификации.

Kerberos использует центр распределения ключей, KDC, и билеты: клиент получает TGT, затем билет для нужного сервиса. Протокол позволяет взаимную аутентификацию участников; общая модель описана у Microsoft.

NTLM — семейство механизмов challenge-response: сторона доказывает знание секрета ответом на запрос, не отправляя обычный пароль в качестве сетевого сообщения. Для доменной учетной записи проверка связана с контроллером домена. См. обзор Microsoft.

Риски важно связывать с предпосылками:

  • Kerberos: повторное использование украденного материала билетов, офлайн-подбор слабых сервисных секретов при Kerberoasting, подделка билетов при компрометации соответствующих ключей. Golden Ticket связан с ключом KRBTGT, Silver Ticket — с ключом целевого сервиса; это не одинаковый масштаб доступа. Классификацию приводит MITRE.
  • NTLM: классический pass-the-hash использует полученный NT-хеш как материал аутентификации без восстановления пароля. Relay означает ретрансляцию обмена к другому сервису при подходящих условиях; это не то же самое, что кража хеша.

Защита включает минимальные привилегии, защищенное обращение с учетными данными, управляемые сервисные идентичности и контроль делегирования. Для противодействия relay важны поддерживаемые конкретным протоколом подпись, привязка канала и расширенная защита аутентификации; пример описан Microsoft для LDAP. Использование NTLM инвентаризируют и сокращают с учетом совместимости.

Кража билета не дает автоматически вечный доступ ко всему домену. Мониторинг, ограничения полномочий и безопасные процедуры восстановления остаются необходимыми для обоих протоколов.

Практика в реальном времени

Подготовьтесь к следующему собеседованию

Interview Boost учитывает вакансию, резюме и технологии и помогает сформулировать ответ прямо во время интервью.

Начать подготовку