John the Ripper 破解 Kerberos 安全审计实战KDC哈希提取与AS-REP/TGS破解完整指南【免费下载链接】johnJohn the Ripper jumbo - advanced offline password cracker, which supports hundreds of hash and cipher types, and runs on many operating systems, CPUs, GPUs, and even some FPGAs项目地址: https://gitcode.com/gh_mirrors/jo/johnJohn the Ripper (JtR) 是一款支持数百种哈希与密文类型的离线密码破解工具本指南带你走通 Kerberos 安全审计的三条核心路径从 KDC 数据库提取哈希、KerberoastTGS 票据破解到 AS-REP Roasting覆盖 RC4 与 AES 全部 etype并给出对应的 JtR 格式与防御建议。为什么 Kerberos 是域安全审计的第一目标 Kerberos 是 Windows 域环境Active Directory的默认认证协议。它的三个环节各自对应一个经典攻击面攻击场景数据来源破解对象JtR 格式KDC 数据库提取KDC 服务账户密码哈希krb5-17/krb5-18/ntsrc/krb5_db_fmt_plug.cKerberoastTGS 票据带 SPN 的服务账户票据krb5tgs/krb5tgs-sha1src/krb5_tgs_fmt_plug.cAS-REP Roasting关闭预认证的账户krb5asrepsrc/krb5_asrep_fmt_plug.c一个合法的域用户即可枚举带servicePrincipalNameSPN的账户并请求票据而票据的加密密钥正是由账户密码派生——这就是 Kerberos 审计的核心逻辑拿票据 → 离线爆破 → 还原口令。一、KDC 哈希提取三条落地路径路径 1MIT KDC Heimdal hprop 解密运行 MIT Kerberos 时用kdb5_util导出加密态哈希再配合主密钥stash 文件解密。由于 Heimdal 与 MIT 在同一系统上会冲突通常需要在另一台机器上安装 Heimdal 获得hprop工具详细步骤见 doc/Kerberos-Auditing-HOWTO.md# KDC 机器上导出加密哈希并取主密钥 $ sudo kdb5_util dump -b7 kdc.dump $ cp /etc/krb5kdc/stash stash # 分析机器上hprop 解密并提取 etype 23 (rc4-hmac) 哈希 $ hprop --databasekdc.dump --master-keystash --sourcemit-dump \ --decrypt --stdout | hpropd -n --print | \ grep -oP 23:\K(.?)(?:)若运行的是 Heimdal KDChprop可直接输出未加密哈希一步到位。路径 2kdcdump 补丁直接导出明文态doc/README-krb5-18-23 中描述了为 MITkdb5_util打补丁的方式可在 KDC 上直接导出未加密的 realm 数据库test/adminOLYMPE.OL 18,fc77e6ffc07b469ba90ad4a979bcbb64709177c74af7f8eceaada0cdc84c1117 23,1667b5ee168fc31fba85ffb8f925fb70一键转换kdcdump2john.pyJtR 自带转换脚本 run/kdcdump2john.py把上面的 dump 翻译成 JtR 可直接加载的格式test/adminOLYMPE.OL:$krb18$OLYMPE.OLtestadmin$fc77e6ff...09177c74... test/adminOLYMPE.OL:$krb23$1667b5ee168fc31fba85ffb8f925fb70版本提示⚠️现代 JtR 已移除旧的krb5-23格式——因为 etype 23 的哈希本质就是 NT 哈希。kdcdump2john.py现在直接输出$NT$格式由高速的 NT 格式负责破解AES 加密的 etype 17/18 则分别由krb5-17、krb5-18处理。二、KerberoastTGS 票据破解全拆解 原理域内任何已认证用户都可请求带 SPN 账户的 TGS 票据例如 MsSQL 服务账户。TGS-REP 票据中校验票提交者身份的关键部分由该账户的域密码派生的密钥加密。拿到票据即可离线爆破。AD 提供 4 种派生算法DES默认禁用、RC4-HMAC-MD5etype 23、AES128-CTS-HMAC-SHA1-96etype 174096 轮 PBKDF2、AES256-CTS-HMAC-SHA1-96etype 18。对应 JtR 格式krb5tgsetype 23RC4 系— 见 src/krb5_tgs_common.hkrb5tgs-sha1etype 17/18AES 系— 见 src/krb5_tgsrep_fmt_plug.c$73c916e8d09e56a1d07a5d37211d353d$23$CONTOSO$SQLSVC$79e59853...$... $krb5tgs-sha1$17$CONTOSO$SQLSVC$...$...完整的攻击背景、工具用法与票据获取方式见 doc/README.krb5tgs-17-18-23.md。三、AS-REP Roasting绕过预认证的账户若某账户未启用 Kerberos 预认证攻击者可发送 AS-REQ 请求KDC 会返回一个用用户密钥即其密码派生签名的加密片段可离线爆破还原密码。krb5asrep格式同时支持 etype 17/18/23AES 与 RC4核心公共逻辑位于 src/krb5_asrep_common.h$krb5asrep$23$454c433a4b3a493243374847$8896f7f585670948686458... $krb5asrep$18$svc$e2e8c5f0...$8896f7f5... 即使在启用预认证的环境中只要抓到包含 AS-REP 消息的 Kerberos 流量pcap该格式同样可用见 src/krb5_asrep_fmt_plug.c 头部注释。四、实战一条命令启动破解 ⚡JtR 能自动识别上述所有哈希格式通常无需手动指定--format$ ./run/john hashes.txt # 自动识别并加载哈希 $ ./run/john --show # 查看已破解结果 $ ./run/john --test # 运行基准测试加速技巧GPU 加速AES 系格式krb5-17/18、krb5tgs-sha1、krb5asrep均提供 OpenCL 实现见 src/opencl_krb5_asrep_aes_fmt_plug.c、src/opencl_krb5_tgsrep_fmt_plug.cOpenCL 总览见 doc/README-OPENCL多核并行设置OMP_NUM_THREADS4启用 OpenMP 多线程掩码/规则结合 doc/MASK 与 doc/RULES 生成定向字典提高命中率会话管理--sessionaudit --restore支持长时间审计任务的断点续破五、审计之后Kerberos 加固清单 ️强制启用预认证— 杜绝 AS-REP Roasting 攻击面服务账户带 SPN使用强随机密码— Kerberoast 无法绕过长随机口令优先 AES 加密类型— 逐步弃用 RC4etype 23缩小可被nt格式高速爆破的面保护 KDC 资产— stash 文件中的主密钥派生故意难以逆向但数据库被拖库即全盘失守KDC 主机权限必须最小化监控异常模式— 短时间内大量 TGS 请求、AS-REQ 对无预认证账户的探测都是审计告警信号相关文档与模块索引内容路径Kerberos 审计完整 HOWTOdoc/Kerberos-Auditing-HOWTO.mdTGS 票据Kerberoast说明doc/README.krb5tgs-17-18-23.mdKDC dump 补丁与转换doc/README-krb5-18-23KDC 导出转换脚本run/kdcdump2john.pyKDC 数据库格式源码src/krb5_db_fmt_plug.cTGS-REP 破解格式src/krb5_tgs_fmt_plug.cAS-REP 破解格式src/krb5_asrep_fmt_plug.c破解模式与选项doc/OPTIONS从 KDC 提取到票据爆破John the Ripper 的 Kerberos 格式族覆盖了审计所需的每个环节——理解 etype 与格式映射你就能在真实域环境中高效完成密码强度评估。【免费下载链接】johnJohn the Ripper jumbo - advanced offline password cracker, which supports hundreds of hash and cipher types, and runs on many operating systems, CPUs, GPUs, and even some FPGAs项目地址: https://gitcode.com/gh_mirrors/jo/john创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
企业数字化 ERP 产品动态
相关推荐
3分钟搞懂office办公软件下载源码解析,告别只会复制粘贴 3分钟搞懂office办公软件下载源码解析,告别只会复制粘贴 你是不是也遇到过这种情况:看了一堆“手把手教你下载Office”的教程,视频里点两下鼠标就装好了,结果自己一动手,要么找不到靠谱的直链,要么下载了一半断流,要么装完全是广告插件。… · 2026/9/22 18:26:35
3个坑解决压强公式单位报错,图解原理性能优化实战 3个坑解决压强公式单位报错,图解原理性能优化实战 报错一堆看不懂 StackTrace?别慌。很多应届生在处理物理计算模块时,一遇到 UnitMismatchError… · 2026/9/22 18:26:22
2026最新拼多多商家入驻收费吗源码级拆解避坑指南 2026最新拼多多商家入驻收费吗源码级拆解避坑指南 版本升级后 API 全变了?别慌。很多老手在对接拼多多开放平台时,最头疼的就是接口文档滞后,导致刚跑通的代码在新版本里直接报错。尤其是关于“入驻是否收费”这类核心业务逻辑,前端展示和后端校… · 2026/9/22 18:26:16
面试必问免费网络传真手写实现:版本升级后API全变了 面试必问免费网络传真手写实现:版本升级后API全变了 版本升级后 API 全变了,这简直是开发者的噩梦。 昨天还在跑通的代码,今天一更新依赖直接报错,连文档都找不到旧版参数。… · 2026/9/22 19:40:33
华为1认证避坑指南:3个核心考点拆解与代码实战 华为1认证避坑指南:3个核心考点拆解与代码实战 复制来的代码跑不通,报错信息看半天还是不知道哪里错了,这种绝望感每个想进大厂的开发者都经历过。华为1认证看似门槛不高,实则暗藏玄机,很多考生死在“背题”上,忽略了底层逻辑。这份避坑指南不玩虚的… · 2026/9/22 19:40:26
3个避坑点带你搞定李天田实战项目版本迁移 3个避坑点带你搞定李天田实战项目版本迁移 版本升级后 API 全变了,是不是让你对着报错日志抓狂?很多老手在接手【李天田】相关的【实战项目】时,都栽在这一步。别慌,这不是你代码写错了,是底层接口逻辑重构了。… · 2026/9/22 19:40:13
一月到十二月的英文最佳实践 告别死记硬背:一月到十二月英文映射背后的性能优化实战 官方文档里那些关于日期处理的 API 描述,往往长篇大论,让人一眼看过去就头晕,根本抓不住重点。对于刚转岗到后端或全栈开发的同行来说,这种“文档恐惧症”太常见了,明明只是处理一下… · 2026/9/22 19:40:13
170平台避坑指南:2026最新报错修复与薪资真相 170平台避坑指南:2026最新报错修复与薪资真相 报错一堆看不懂,StackTrace 长得像天书,这是不少人在接触 170平台 开发初期最崩溃的瞬间。别慌,这不是你代码写得烂,而是你对底层协议理解不够深。到了 2026最新… · 2026/9/22 19:39:15
5个电影海报图片处理坑,新手避坑指南 5个电影海报图片处理坑,新手避坑指南 刚写完代码,一运行屏幕直接炸了。满屏红色的 StackTrace 滚得比弹幕还快,什么 NullPointerException 、 ImageIO.read() returned null 、… · 2026/9/22 0:00:07
注册微信公众账号:一文搞懂从0到1全流程 注册微信公众账号:一文搞懂从0到1全流程 复制来的代码跑不通,报错信息满屏飞,到底卡在哪?别急,咱们先停下手里的调试。很多开发者觉得注册微信公众账号只是填个表单、传个身份证那么简单,真上手才发现坑深不见底。今天这篇 一文搞懂… · 2026/9/22 0:00:07