¿Qué es Kerberoasting? El ataque que explota Kerberos en Active Directory

Imagina que un empleado nuevo, con acceso básico al dominio de la empresa, puede extraer la contraseña del servidor de base de datos sin activar ninguna alerta — usando solo herramientas nativas de Windows. Eso es exactamente lo que permite el Kerberoasting. No se trata de un zero-day sofisticado: es una característica del propio protocolo Kerberos, y cualquier cuenta de dominio puede iniciar el ataque.
Cómo funciona Kerberos (en 60 segundos)
Kerberos es el protocolo de autenticación estándar en entornos Windows con Active Directory. El flujo básico tiene tres pasos:
- El usuario se autentica en el Key Distribution Center (KDC) y recibe un Ticket Granting Ticket (TGT).
- Cuando quiere acceder a un servicio, el usuario presenta el TGT al KDC y solicita un Ticket Granting Service (TGS).
- El TGS se entrega cifrado con el hash de la contraseña de la cuenta de servicio responsable de ese servicio.
El paso 3 es donde entra el Kerberoasting. El KDC no verifica si el usuario que pidió el ticket tiene permiso para usar el servicio — simplemente lo entrega. Descifrar el ticket offline después es problema del atacante, no del AD.
¿Qué son los SPNs y por qué importan?
Un Service Principal Name (SPN) es el identificador único de una instancia de servicio en Active Directory. Cuando configuras SQL Server, IIS, SharePoint o cualquier servicio Windows, se registra un SPN en el AD que vincula ese servicio a una cuenta.
Cualquier usuario autenticado en el dominio puede listar todos los SPNs registrados — sin privilegios especiales. Y por cada SPN listado, puede solicitar un TGS. El resultado: un archivo de hash listo para ser descifrado offline con hashcat o John the Ripper.
El ataque paso a paso
- Enumeración: el atacante lista los SPNs con
Get-ADUser -Filter {ServicePrincipalName -ne "$null"}o con herramientas como Impacket. - Solicitud de tickets: para cada SPN, solicita un TGS al KDC. Una operación completamente legítima, sin alertas.
- Extracción: extrae los tickets de la memoria (Mimikatz, Rubeus) o los captura directamente del tráfico de red.
- Descifrado offline: ejecuta hashcat en modo
-m 13100(RC4) o-m 19600(AES) contra listas de palabras y reglas. - Movimiento lateral: con la contraseña de la cuenta de servicio, accede al servidor objetivo — frecuentemente con privilegios elevados o acceso a datos sensibles.
¿Qué es el Kerberoasting?
El Kerberoasting es un ataque que explota el protocolo Kerberos para extraer tickets de servicio de Active Directory y descifrarlos offline, recuperando la contraseña en texto plano de la cuenta de servicio — sin necesidad de privilegios de administrador.
El nombre combina "Kerberos" con "roasting" (asar), en referencia al proceso de "tostar" el hash hasta revelar la contraseña. Tim Medin documentó formalmente el ataque en 2014, pero sigue siendo relevante porque ataca el diseño del protocolo, no una vulnerabilidad específica.
RC4 vs AES: por qué el algoritmo lo cambia todo
Los tickets de Kerberos pueden cifrarse con RC4 (NTLM) o AES-128/256. La diferencia práctica para quien intenta descifrarlos:
- RC4: derivado directamente del hash NTLM de la contraseña, sin salt ni iteraciones. Las GPU modernas pueden probar miles de millones de candidatos por segundo. Una contraseña de 8 caracteres cae en horas.
- AES: usa PBKDF2 con salt y 4.096 iteraciones. Mucho más lento de descifrar — pero no imposible si la contraseña es débil.
Microsoft está implantando AES como estándar exclusivo en Kerberos a lo largo de 2026, lo que dificulta el Kerberoasting. Las contraseñas débiles siguen cayendo incluso con AES, así que el cambio de algoritmo no sustituye una política de contraseñas sólida.
Cuentas más atacadas: ¿cuáles tienen SPN en tu dominio?
Cualquier cuenta de servicio con SPN es un objetivo potencial. Las más habituales:
- Cuentas de servicio de SQL Server (
MSSQL/servidor.dominio.local) - Cuentas de servicio de SharePoint, Exchange e IIS
- Cuentas de servicio de aplicaciones heredadas cuya contraseña nunca se ha rotado
El problema clásico: estas cuentas suelen tener contraseñas antiguas, creadas antes de las políticas modernas, y nunca se han rotado porque "el servicio se cae si cambias la contraseña".
Cómo defenderse del Kerberoasting
1. Usa Group Managed Service Accounts (gMSA)
Las gMSA son cuentas de servicio gestionadas por el propio AD, con contraseñas de 120 caracteres aleatorios que rotan automáticamente. Ningún humano conoce la contraseña — prácticamente imposible de descifrar. Si el servicio admite gMSA, migra ahora.
2. Contraseñas largas en cuentas de servicio con SPN
Si no puedes usar gMSA, utiliza passphrases de al menos 25 caracteres. Con AES y una contraseña larga, el descifrado se vuelve computacionalmente inviable.
3. Habilita AES exclusivo para las cuentas de servicio
En las propiedades de la cuenta en el AD: marca "This account supports Kerberos AES 128/256 bit encryption" y desmarca RC4. Esto elimina el vector de descifrado más rápido.
4. Monitoriza las solicitudes de TGS en volumen
Un usuario que solicita TGS para decenas de SPNs en segundos es una anomalía evidente. En el Registro de Eventos de Windows, el evento 4769 (Kerberos Service Ticket Operation) con código de resultado 0x0 para múltiples servicios es señal de enumeración activa. Configura alertas en tu SIEM para este patrón.
5. Principio de mínimo privilegio para las cuentas de servicio
Las cuentas de servicio no deben tener privilegios de Domain Admin ni acceso irrestricto. Limítalas al mínimo necesario — si una cuenta queda comprometida, el radio de la explosión tiene que estar controlado.
El Kerberoasting en el contexto de un ataque real
El Kerberoasting rara vez es el primer paso. Normalmente aparece tras un acceso inicial — un phishing exitoso, un envenenamiento LLMNR que entregó credenciales de dominio, o un Pass-the-Hash que escaló el acceso lateral. Con una cuenta de dominio en la mano, el atacante usa Kerberoasting para llegar a una cuenta de servicio con acceso a datos sensibles o al propio Domain Controller.
Para reforzar la capa de acceso remoto mientras revisas las cuentas internas, consulta también cómo proteger el RDP frente a ataques de fuerza bruta — otro vector clásico de entrada en entornos Windows.
El ataque está clasificado en MITRE ATT&CK como T1558.003 y aparece con regularidad en informes de incidentes de ransomware como técnica de escalada de privilegios antes del payload final. La combinación de gMSA, tickets AES exclusivos, contraseñas largas y monitorización del evento 4769 hace que el Kerberoasting sea inviable en la práctica — incluso si el atacante ya tiene un pie en el dominio.




Comentarios