Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai Figyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2025. 11. 20. szervezeti kiberbiztonság

Kerberoasting 2025-ben: így védhetők meg a szolgáltatásfiókok

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
Kerberoasting 2025-ben: így védhetők meg a szolgáltatásfiókok

A Kerberoasting típusú támadások továbbra is komoly kihívást jelentenek az Active Directory-t üzemeltető informatikai szakemberek számára. Ez a technika lehetővé teszi a kiberbűnözők számára, hogy egy kezdetben alacsony jogosultságú felhasználói fiókból rövid idő alatt magasabb szintű jogosultságot szerezzenek, akár egészen az Active Directory (AD) környezet legmagasabb szintjéig. Ugyanakkor erős jelszavak, megfelelő titkosítás és szigorú kiberbiztonsági szabályok alkalmazásával a támadás kockázata jelentősen csökkenthető.

Mi a Kerberoasting?

A Kerberoasting a Microsoft Active Directory által használt Kerberos hitelesítési protokollt célozza, amely a felhasználók és az eszközök identitását ellenőrzi, amikor azok hozzáférést kérnek egy adott erőforráshoz. A támadók elsődleges célpontjai a szolgáltatásfiókok, amelyeket a Service Principal Name-ek (SPN) azonosítanak az AD-környezeteben.

Hogyan működik Active Directory környezetben?

A támadási lánc első lépéseként a támadó jellemzően adathalászattal, kártevővel vagy más támadási módszerrel kompromittál egy (alacsony jogosultságú) felhasználói fiókot. Ezt követően a Kerberos Ticket Granting Service (TGS) segítségével szolgáltatásjegyet (service ticket) kér az SPN-hez kapcsolódó szolgáltatásfiókokhoz.

A támadók ezeket a fiókokat olyan nyílt forráskódú eszközökkel azonosíthatják, amelyek képesek automatikusan érvényes ticketeket kérni az adott szolgáltatásfiókra. Minden ticketet a célfiók jelszóhashével titkosít a rendszer. A támadó ezután a ticketet offline, brute force vagy más hash-alapú jelszófeltörési technikákkal próbálja visszafejteni és siker esetén átveheti az irányítást a szolgáltatásfiók felett.

Miért nehéz az észlelése?
  • A ticketek feltörése offline történik, így nem generál további hálózati forgalmat.
  • Nem feltétlenül szükséges hozzá malware, ezért megkerüli a hagyományos védelmi megoldásokat, például a vírusirtókat.
  • A támadó egy legitim felhasználói fiókot kompromittál, ezért a fiók szokatlan viselkedése önmagában ritkán kelt azonnal gyanút.
Hogyan védekezhetünk hatékonyan?
  1. Rendszeres jelszóaudit
    Valamennyi SPN-nel rendelkező felhasználói és szolgáltatásfiók esetében megfelelő hosszúságú (legalább 25 karakterből álló), összetett, rendszeresen változtatott jelszó használata javasolt. Ahol lehetséges, célszerű többtényezős hitelesítést (MFA) is alkalmazni.
  2. Group Managed Service Accounts (gMSA) alkalmazása
    A gMSA olyan AD-fióktípus, amely lehetővé teszi, hogy több szolgáltatás vagy szerver ugyanazt a szolgáltatásfiókot használja, miközben a jelszavakat a rendszer automatikusan kezeli. A Microsoft szerint, a gMSA-k jelszavai 120 karakter hosszúságúak és véletlenszerűen generáltak, ezért ellenállók a brute force-típusú támadásokkal szemben.
  3. Megfelelő titkosítás beállítása
    Nem minden szolgáltatásfiók jelent azonos szintű kockázatot. A legkönnyebben támadható célpontok azok, amelyek elavult vagy gyenge titkosítási algoritmusokat használnak. Érdemes modern, erős titkosítási algoritmusokat és protokollokat használni, ahol ez lehetséges.
  4. SPN-ek felülvizsgálata
    Csak azok a fiókok rendelkezzenek SPN-nel, amelyeknek ténylegesen szükségük van rá. A felesleges vagy elavult SPN-ek eltávolítása csökkenti a támadási felületet.

Szervezeti szinten a Kerberoasting kockázata jelentősen csökkenthető következetes jelszószabályokkal, gMSA-k használatával, a titkosítás tudatos beállításával, valamint a mindennapi kibervédelmi higiénia fenntartásával.

(bleepingcomputer.com)

Címkék

Active directory brute force hitelesítési protokoll Kerberoasting Kerberos Service Principal Name service ticket SPN szolgáltatásfiók
Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)