Kerberos is de onzichtbare ruggengraat van de beveiliging binnen bijna elk modern bedrijfsnetwerk. Het is platformonafhankelijk, je vindt het dus overal. Log je in op een computer van een bedrijf, school of overheidsinstelling, dan is de kans bijna 100% dat Kerberos op de achtergrond jouw identiteit controleert.

Hoewel de cryptografie achter Kerberos erg sterk is, kraken hackers meestal niet het protocol zelf. Ze maken misbruik van menselijke fouten, zwakke wachtwoorden of de manier waarop computers tickets in hun geheugen opslaan.

Een hacker die al binnen is op een normaal netwerkaccount vraagt een service-ticket op voor een server of applicatie. Omdat dit een normaal verzoek lijkt, geeft Kerberos het ticket gewoon af. De hacker steelt dit versleutelde ticket en probeert het thuis, met krachtige computers, offline te kraken. Is het wachtwoord van die server zwak, dan achterhaalt hij zo het wachtwoord van het service-account.

Wanneer je inlogt, bewaart je computer het Kerberos-ticket (de TGT) tijdelijk in het werkgeheugen (LSASS), zodat je niet steeds opnieuw hoeft in te loggen. Neemt een hacker jouw computer over met malware, dan kan hij dit geldige ticket rechtstreeks uit het geheugen kopiëren. Hij zet het vervolgens op zijn eigen computer en krijgt zo direct toegang tot het netwerk zonder ooit jouw wachtwoord te kennen.

Slaagt een hacker erin de hoofdsleutel van de centrale Kerberos-server (de KDC) te stelen, dan kan hij een Golden Ticket maken. Daarmee geeft hij zichzelf tickets uit en krijgt hij voor altijd toegang tot élke computer en álle data binnen het bedrijf.

Met Fryqua houden we Kerberos-anomalieën real-time in de gaten, zoals:

  • Een plotselinge piek in ticketaanvragen vanaf één computer binnen enkele seconden
  • Onverwacht gebruik van een nep service-account
  • Een ticket dat wordt gebruikt vanaf een andere computer dan gebruikelijk
  • TGS-aanvragen bij de KDC zonder voorafgaande TGT
  • Een login met een naam die niet bekend is in Active Directory kan wijzen op een vervalst Golden Ticket

Benieuwd hoe wij Kerberos-afwijkingen detecteren bij jouw IT-omgevingen? We laten het je graag zien in een demo.