Post

VCS-CTF Vòng loại CT01

Pasted image 20250106094355

Quan sát tổng quan gói tin thông qua Statistics -> Protocol Hierarchy/Conversations phán đoán rằng các user có thể bị tấn công thông qua giao thức kerberos.

Pasted image 20250106094945

Tiến hành filter theo giao thức kerberos nhận thấy phía server (10.10.5.1) liên tục đưa ra phản hồi lỗi xác thực kerberos. Từ đây có thể suy ra rằng attacker đang thực hiện tấn công bruteforce thông qua dịch vụ xác thực của kerberos.

Pasted image 20250106095151

Xem xét các gói tin KRB Error, một số gói tin khác biệt hơn hẳn với mã error-code là 25, tức eRR-PREAUTH-REQUIRED được trả về. Trong tấn công bruteforce kerberos, ở đây là AS-REPRoasting, khi bật Pre-Authentication, dịch vụ xác thực (AS) sẽ từ chối các yêu cầu không có thông tin xác thực và phản hồi với lỗi ERR-PREAUTH-REQUIRED (25). Điều này cũng vô tình tiết lộ những user này thực sự có ở trên hệ thống.

Pasted image 20250106095033

Kết hợp với địa chỉ ip attacker là 10.10.5.102 (10.10.5.100 là user người dùng được loại ra) thì chúng ta sẽ có được danh sách các user bị tấn công và lộ username.

Pasted image 20250106095325

This post is licensed under CC BY 4.0 by the author.