Mitigação de ataques de Kerberoasting no Active Directory: proteção de contas de serviço, implementação de gMSA e monitoramento de tickets Kerberos

O protocolo de autenticação Kerberos constitui o padrão de segurança para gestão de identidades e acessos em ambientes Microsoft Active Directory (AD). Contudo, premissas de projeto voltadas à interoperabilidade legada introduziram vulnerabilidades estruturais na forma como o diretório gerencia requisições de serviços. Dentre as técnicas de exploração pós-comprometimento de baixo privilégio, o Kerberoasting destaca-se como um dos métodos mais eficientes para movimentação lateral e elevação de privilégios (Privilege Escalation), permitindo a extração de credenciais de contas de serviço sem gerar alertas em mecanismos tradicionais de detecção de intrusão.

A mecânica do Kerberoasting explora o funcionamento nativo do protocolo Kerberos. Qualquer conta de usuário válida no domínio possui permissão para solicitar um Ticket de Concessão de Serviço (TGS – Ticket Granting Service) para qualquer recurso associado a um Service Principal Name (SPN) registrado no Active Directory. Quando a solicitação é processada pelo Key Distribution Center (KDC), o ticket gerado é criptografado utilizando a chave derivada da senha da conta de serviço vinculada àquele SPN. O atacante extrai esse TGS da memória da sessão do usuário e o exporta para um ambiente controlado, onde executa ataques de força bruta ou dicionário offline (utilizando ferramentas como Hashcat ou John the Ripper), sem disparar bloqueios de conta por tentativas mal sucedidas no controlador de domínio (DC).

A neutralização efetiva do Kerberoasting exige a reformulação das políticas de gestão de credenciais e o fortalecimento do monitoramento de eventos de autenticação. É imperativo substituir contas de serviço de usuário por Contas de Serviço Gerenciadas por Grupo (gMSA – Group Managed Service Accounts), que eliminam a intervenção humana na criação de senhas e aplicam chaves aleatórias de alta complexidade alteradas periodicamente pelo Active Directory. Complementarmente, a equipe de SOC (Security Operations Center) deve configurar regras de detecção no Event Viewerpara analisar o evento de auditoria 4769 (A Kerberos service ticket was requested), identificando requisições em massa de TGSs, solicitações originadas de contas não padrão ou o uso de algoritmos de criptografia obsoletos (como RC4_HMAC-MD5), garantindo a contenção imediata da ameaça na camada de identidade corporativa.