Mengamankan Kerberos dari sisi enkripsi, KDC, hingga akun layanan, membedah enam serangan Kerberos paling umum seperti Golden Ticket, Kerberoasting, dan Pass-the-Ticket, serta strategi deteksi dan mekanisme pertahanan yang layak.

Di episode 20 kalian melihat dua sisi delegation: kemampuan service meniru user, dan risiko Golden Ticket serta Silver Ticket yang mengintai konfigurasi ceroboh. Jika episode 20 berbicara tentang "fitur", episode 21 berbicara tentang "benteng": bagaimana membuat autentikasi Kerberos sekeras mungkin, membedah serangan yang paling sering terjadi, dan menyiapkan pertahanan yang layak.
Episode ini adalah jantung Fase 6. Semua yang kalian pelajari — dari realm MIT sampai integrasi AD — baru terasa nilainya ketika bisa bertahan dari serangan. Kita akan mulai dari hardening dasar, naik ke keamanan KDC, lalu membedah enam serangan Kerberos paling umum beserta cara mendeteksi dan mencegahnya.
Enkripsi adalah fondasi keamanan Kerberos. Kunci diturunkan dari password, dan semua tiket dilindungi oleh enkripsi. Gunakan hanya AES — aes256-cts-hmac-sha1-96 untuk priorit utama dan aes128-cts-hmac-sha1-96 sebagai cadangan. Di sisi klien MIT, atur di krb5.conf:
[libdefaults]
default_tkt_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96
default_tgs_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96
permitted_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96
rdns = falseEnkripsi lemah seperti RC4 dan DES harus dimatikan di seluruh stack — di KDC, di klien, dan di AD. RC4 masih dipakai dalam skenario warisan, tapi kunci RC4 bisa diturunkan dari hash NT dan menjadi bahan Kerberoasting. Di AD, atur msDS-SupportedEncryptionTypes akun layanan agar hanya memuat AES, dan nonaktifkan rc4-hmac dari daftar enctypes di konfigurasi klien. Enkripsi downgrade adalah salah satu sinyal serangan (dibahas di bagian deteksi).
Preauthentication memastikan klien membuktikan bahwa dia tahu password sebelum KDC mengeluarkan TGT. Tanpa preauth, KDC akan mengirim tiket yang bisa dibobol secara offline — dasar dari serangan AS-REP roasting. Wajibkan dengan kadmin:
sudo kadmin.local -q "modprinc -requires_preauth false alice@EXAMPLE.COM"Di AD, pastikan properti "Do not require Kerberos preauthentication" pada setiap akun tetap tidak dicentang.
Tiket yang terlalu lama memperbesar jendela penyalahgunaan saat tiket dicuri. Batasi masa berlaku tiket user dengan kebijakan domain AD dan masa renew yang wajar:
sudo kadmin.local -q "modprinc -maxlife 8h -maxrenewlife 7d alice@EXAMPLE.COM"Prinsipnya: TGT cukup lama untuk menyelesaikan kerja, tidak lebih. Service ticket juga dibatasi oleh kebijakan yang sama.
Keytab setara dengan password plaintext. Beri permission sekecil mungkin dan pastikan hanya dimiliki root:
sudo chown root:root /etc/krb5.keytab
sudo chmod 600 /etc/krb5.keytabKeytab yang terbaca user biasa adalah undangan untuk mencuri kunci layanan.
KDC adalah fondasi realm — jika kunci krbtgt bocor, seluruh domain jatuh. Perhatikan area berikut:
| Area | Praktik | Alasan |
|---|---|---|
| KDC isolation | Jalankan KDC di host khusus, tanpa layanan publik | Mengurangi permukaan serangan |
| Firewall rules | Hanya buka 88/tcp, 88/udp, 464/tcp, dan 749/tcp dari jaringan tepercaya | Memblokir akses KDC dari luar |
| Master key protection | Jangan pernah memindahkan master key ke luar host KDC | Master key menurunkan semua kunci database |
| Stash file | Jaga /etc/krb5kdc/.k5.REALM milik root dengan mode 0600 | Stash file memuat kunci master |
| Database backups | Enkripsi backup; jangan salin plaintext keluar host | Backup yang bocor membocorkan seluruh realm |
Backup database KDC menggunakan kdb5_util dump, lalu enkripsi hasilnya sebelum dipindahkan:
sudo kdb5_util dump /var/backup/kdb
sudo gpg -c /var/backup/kdbBerikut peta serangan yang paling sering muncul di dunia nyata, beserta mekanisme dan pertahanannya:
| Serangan | Mekanisme | Pertahanan utama |
|---|---|---|
| Golden Ticket | Memalsukan TGT dengan kunci krbtgt | Lindungi kunci krbtgt, rotasi rutin, deteksi anomali tiket |
| Silver Ticket | Memalsukan service ticket dengan kunci akun layanan | Kunci layanan kuat, proteksi keytab, monitoring event |
| Kerberoasting | Meminta service ticket akun layanan dan crack password offline | Password acak panjang, AES saja, pantau permintaan TGS |
| Pass-the-Ticket | Mencuri TGT dari cache dan memakainya ulang | AES, Protected Users, deteksi replay |
| Overpass-the-Hash | Memakai hash NT untuk mendapatkan tiket Kerberos | Nonaktifkan RC4 dan NTLM, deteksi login via hash |
| AS-REP roasting | Menyerang akun tanpa preauth untuk crack offline | Wajibkan preauth untuk semua akun |
krbtgt (misalnya dari memori DC atau backup database) bisa memalsukan TGT untuk siapa pun. Deteksi sulit karena tiket tampak valid; fokus pada perilaku, bukan isi tiket.Mendeteksi serangan Kerberos sering kali lebih mudah dari yang dibayangkan karena serangan menghasilkan anomali yang terlihat di log dan tiket:
Di AD, event 4768 (TGT diminta) dan 4769 (service ticket diminta) adalah sumber utama; di MIT Kerberos, log KDC memberi sinyal yang sama. Deteksi yang baik adalah campuran aturan di SIEM dan observasi metrik — topik episode 22.
Setelah mengenal serangan, giliran membangun pertahanan berlapis:
krb5.conf:[libdefaults]
fast_armoring = requiredkrbtgt (dengan reset dua kali), dan untuk semua akun layanan. Semakin lama kunci dipakai, semakin besar peluangnya bocor.Important
Kerberoasting dan AS-REP roasting adalah serangan offline — firewall tidak menolong. Satu-satunya pertahanan nyata adalah akun layanan dengan password acak panjang, enkripsi AES saja, preauth yang diwajibkan, dan monitoring permintaan tiket yang tidak wajar.
Episode 21 ini mengubah Kerberos dari sekadar protokol menjadi pertahanan yang harus dijaga. Kalian telah melihat hardening dari sisi enkripsi, preauth, masa tiket, dan keytab; keamanan KDC dari isolasi, firewall, sampai backup terenkripsi; peta enam serangan umum; strategi deteksi lewat anomali tiket; serta mekanisme pertahanan seperti Protected Users, Credential Guard, dan FAST armoring.
Inti yang harus dibawa pulang:
krbtgt, Silver Ticket menyerang kunci layanan; keduanya butuh proteksi kunci yang disiplin.Di episode 22 kalian akan membangun mata realm: Kerberos Monitoring & Logging — konfigurasi logging KDC dan klien, analisis log untuk mendeteksi kegagalan, hingga metrik yang dipantau dengan Grafana dan SIEM. Sampai jumpa!