E-KER
kerbrute
Herramienta de preautenticación Kerberos para enumerar usuarios válidos de Active Directory y probar contraseñas.
Sitio oficialVolver al catálogo
RESUMEN
kerbrute abusa de la preautenticación Kerberos (el intercambio inicial AS-REQ/AS-REP) para revisar si un nombre de usuario existe en un dominio: un usuario válido devuelve una respuesta de pre-auth requerida o exitosa, mientras que uno inválido devuelve un error distinto de principal desconocido, todo sin completar un logon completo. Como un intento fallido nunca llega al punto de generar un evento de fallo de logon en Windows, la técnica es comparativamente más silenciosa que la enumeración de usuarios vía SMB o LDAP.
Además de la enumeración simple de usuarios (userenum), soporta password spraying de una sola contraseña contra una lista de usuarios (passwordspray) y fuerza bruta sobre cuentas individuales, siempre hablando KRB5 crudo por UDP/TCP 88 contra el controlador de dominio en vez de pasar por una API de Windows.
CASOS DE USO
Casos de uso en un engagement
- 01
Convertir una lista de nombres candidatos adivinados o extraídos en una lista confirmada de usuarios válidos del dominio.
- 02
Ejecutar un password spray lento de una contraseña débil conocida contra la lista de usuarios confirmada.
- 03
Construir la lista inicial de usuarios que necesita un engagement antes de AS-REP roasting o Kerberoasting.
- 04
Validar suposiciones de convención de nombres (p. ej. nombre.apellido) contra el directorio real antes de una enumeración más amplia.
PRIMEROS PASOS
Cuando el alcance incluye un controlador de dominio y una lista candidata de usuarios, para confirmar qué cuentas existen antes de intentar password spraying o ataques dirigidos.
- Confirma que el controlador de dominio y el alcance para adivinar usuarios están autorizados.
- Construye u obtén una wordlist de usuarios candidatos que coincida con la convención de nombres del objetivo.
- Resuelve el nombre de realm del dominio y confirma que UDP/TCP 88 alcanza al DC.
- Ejecuta userenum contra el DC para obtener los usuarios válidos confirmados.
- Alimenta la lista confirmada a un password spray lento solo si eso está autorizado por separado.
kerbrute userenum -d target.local --dc 10.10.10.10 users.txtANTES DE USARLA
Qué revisar antes de lanzarla
La enumeración por preautenticación Kerberos es comparativamente de bajo ruido, ya que los intentos fallidos evitan el evento normal de fallo de logon en Windows, pero los intentos AS-REQ exitosos y fallidos siguen siendo visibles en los logs de eventos Kerberos del DC (4768/4771) para quien los vigile.
Las políticas de bloqueo de cuenta siguen aplicando a los modos passwordspray y bruteuser — limita el ritmo de intentos y confirma el umbral de bloqueo con el cliente antes de ejecutar cualquiera de los dos.
La enumeración de usuarios y el intento de contraseñas contra un controlador de dominio en vivo requieren alcance explícito y autorización por escrito; trata cualquier cuenta confirmada como dato sensible.