Kerberoasting
SPNが登録されたアカウントへのサービスチケットを認証済みユーザーとして要求し、オフラインでパスワードの総当たりを試みる攻撃。
- 概念URI
https://comcomponent.com/knowledge/kerberoasting/
- 最終確認日
- 2026-08-01
- 機械可読データ
- JSON-LD
この概念が関わる関係
- ドメインユーザーのサービスアカウントはKerberoastingの原因になることがあります。Kerberos認証を受けるサービスは実行アカウントにSPNを登録し、ドメインの任意の認証済みユーザーがそのアカウントへのサービスチケットを要求できる。人間が決めた10〜16文字程度のパスワードは、取得したチケットへのオフライン総当たりに耐えられない。 / 確度: 条件付きの関係 / 確認日: 2026-08-20 出典
- KerberoastingはSPN(サービスプリンシパル名)を前提とします。攻撃の起点はSPNが登録されたアカウントで、SPNがなければサービスチケットの要求対象にならない。 / 確度: 確立した関係 / 確認日: 2026-08-20 出典
- gMSA(group Managed Service Account)はKerberoastingを軽減します。gMSAのパスワードは240バイトのランダム生成で総当たり・辞書攻撃を受けにくい。実効性のある対策はパスワードを人間が推測・解読できない強度にすることで、マイクロソフトも長いパスワードの強制とgMSAの利用を挙げている。 / 確度: 確立した関係 / 確認日: 2026-08-20 出典 出典
この概念を扱う記事
一次資料
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。