Pengantar

AS-REP Roasting adalah teknik serangan terhadap Kerberos yang menargetkan akun Active Directory dengan fitur Kerberos pre-authentication yang dinonaktifkan. Teknik ini termasuk dalam kategori Credential Access pada MITRE ATT&CK dengan ID T1558.004.

Serangan ini menarik karena attacker dapat memperoleh data autentikasi dari Domain Controller untuk kemudian melakukan password cracking secara offline. Dengan demikian, attacker tidak perlu terus berinteraksi dengan sistem target selama proses cracking berlangsung.


Apa Itu Kerberos Pre-Authentication?

Kerberos pre-authentication merupakan mekanisme yang membantu memastikan bahwa pengguna benar-benar mengetahui password sebelum Domain Controller memberikan respons autentikasi.

Dalam kondisi normal, client mengirim AS-REQ yang berisi data pre-authentication. Domain Controller kemudian memvalidasi data tersebut sebelum memberikan AS-REP yang berisi informasi untuk mendapatkan Ticket Granting Ticket (TGT).

Pre-authentication memberikan perlindungan tambahan terhadap password cracking secara offline. Namun, akun yang dikonfigurasi tanpa pre-authentication dapat memberikan peluang bagi attacker untuk melakukan AS-REP Roasting (dikutip dari: MITRE ATT&CK – AS-REP Roasting).

baca juga : LSASS Memory Dumping: Mengenal Teknik Pencurian Kredensial Windows dan Cara Mendeteksinya


Bagaimana AS-REP Roasting Bekerja?

Secara umum, serangan dapat dipahami melalui beberapa tahap.

1. Mencari Akun yang Rentan

Attacker mencari akun Active Directory yang memiliki konfigurasi “Do not require Kerberos preauthentication”.

Akun tersebut dapat memiliki hak akses biasa maupun hak akses khusus. Karena itu, akun biasa sekalipun tetap perlu diperiksa.

2. Meminta Respons Kerberos

Setelah menemukan akun yang tidak menggunakan pre-authentication, attacker dapat meminta respons autentikasi dari Domain Controller.

Respons tersebut dapat mengandung data terenkripsi yang berkaitan dengan password akun.

3. Data Disimpan untuk Analisis

Data dari respons Kerberos kemudian dapat dianalisis tanpa harus terus mengakses Domain Controller.

4. Password Cracking Offline

Attacker mencoba menemukan password yang sesuai dengan data tersebut secara offline.

Jika password berhasil ditemukan, kredensial dapat digunakan untuk mengakses resource lain sesuai hak akun.

MITRE menjelaskan bahwa kredensial yang berhasil diperoleh dapat digunakan untuk Persistence, Privilege Escalation, dan Lateral Movement melalui akun yang valid (dikutip dari: MITRE ATT&CK – AS-REP Roasting).


Mengapa AS-REP Roasting Berbahaya?

Tidak Selalu Membutuhkan Hak Administrator

Salah satu hal yang perlu diperhatikan adalah teknik ini tidak secara khusus menargetkan administrator. Akun domain biasa yang memiliki konfigurasi tidak aman juga dapat menjadi target.

Password Dapat Di-crack Secara Offline

Setelah data autentikasi diperoleh, proses cracking dapat dilakukan tanpa terus mengirim permintaan ke Domain Controller.

Kondisi tersebut membuat serangan lebih sulit terlihat jika monitoring hanya berfokus pada aktivitas login.

Dapat Menjadi Awal Lateral Movement

Jika password berhasil diperoleh, attacker dapat menggunakan akun tersebut untuk mengakses resource lain.

Risikonya semakin besar jika akun memiliki akses ke server, aplikasi, atau data penting.


AS-REP Roasting vs Kerberoasting

Keduanya sama-sama berkaitan dengan Kerberos dan password cracking, tetapi targetnya berbeda.

Aspek AS-REP Roasting Kerberoasting
Target Akun tanpa pre-authentication Service account dengan SPN
Data AS-REP Kerberos service ticket
Fokus Konfigurasi pre-authentication Service Principal Name
Tujuan Mendapatkan material untuk password cracking Mendapatkan material untuk password cracking
MITRE ID T1558.004 T1558.003

Perbedaan utama terletak pada sumber data yang digunakan. AS-REP Roasting memanfaatkan akun yang tidak memerlukan Kerberos pre-authentication, sedangkan Kerberoasting berfokus pada service ticket.

baca juga : Format String Attack: Mengenal Celah Berbahaya pada Fungsi printf dan Cara Mencegahnya


Cara Mendeteksi AS-REP Roasting

Monitoring Active Directory dapat membantu menemukan aktivitas yang mencurigakan.

Periksa Event ID 4768

MITRE mencatat bahwa Event ID 4768 dapat digunakan untuk mendeteksi pola AS-REQ/AS-REP yang mencurigakan. Salah satu indikator penting adalah Pre-Authentication Type 0, terutama jika terdapat permintaan dalam jumlah tidak biasa (dikutip dari: MITRE ATT&CK – Detection Strategy DET0113).

Perhatikan Penggunaan RC4

Penggunaan enkripsi RC4 (etype 0x17) pada aktivitas Kerberos juga perlu diperhatikan. MITRE memasukkannya sebagai salah satu indikator yang dapat dikorelasikan ketika mendeteksi AS-REP Roasting (dikutip dari: MITRE ATT&CK – Detection Strategy DET0113).

Monitor Enumeration

Aktivitas yang mencoba mengidentifikasi banyak akun dengan pre-authentication yang dinonaktifkan juga patut diperiksa.

Korelasi antara enumeration, permintaan Kerberos, dan aktivitas autentikasi berikutnya dapat memberikan hasil deteksi yang lebih akurat.


Cara Mencegah AS-REP Roasting

Aktifkan Kerberos Pre-Authentication

Ini merupakan langkah pencegahan utama. MITRE merekomendasikan agar pre-authentication diaktifkan pada akun jika memang tidak ada kebutuhan khusus untuk menonaktifkannya (dikutip dari: MITRE ATT&CK – AS-REP Roasting).

Audit Konfigurasi Active Directory

Lakukan pemeriksaan berkala terhadap akun yang memiliki konfigurasi “Do not require Kerberos preauthentication”.

Akun lama atau akun yang dibuat untuk kebutuhan khusus perlu mendapatkan perhatian lebih.

Gunakan Password yang Kuat

Password yang panjang dan sulit ditebak membuat proses password cracking menjadi lebih sulit.

Khusus untuk service account, gunakan kredensial yang kuat dan pertimbangkan penggunaan Group Managed Service Accounts (gMSA) jika sesuai dengan kebutuhan lingkungan.

Kurangi Penggunaan RC4

Gunakan algoritma Kerberos yang lebih kuat seperti AES ketika kompatibel dengan lingkungan yang digunakan. MITRE juga merekomendasikan penggunaan AES dibandingkan RC4 jika memungkinkan (dikutip dari: MITRE ATT&CK – AS-REP Roasting).


AS-REP Roasting dalam MITRE ATT&CK

MITRE ATT&CK memasukkan AS-REP Roasting sebagai T1558.004 – Steal or Forge Kerberos Tickets: AS-REP Roasting.

Teknik ini berada pada taktik Credential Access dan secara khusus digunakan untuk memperoleh material autentikasi yang dapat diproses melalui password cracking.

Pemahaman terhadap teknik ini penting bagi administrator Active Directory maupun security analyst karena kesalahan konfigurasi kecil pada satu akun dapat memberikan peluang bagi attacker.

baca juga : DNS-over-QUIC (DoQ): Teknologi DNS Encrypted yang Lebih Cepat dan Privat


Kesimpulan

AS-REP Roasting merupakan teknik credential access yang memanfaatkan akun Active Directory dengan Kerberos pre-authentication yang dinonaktifkan.

Attacker dapat memperoleh respons AS-REP dan menggunakan data tersebut untuk melakukan password cracking secara offline. Jika password berhasil ditemukan, akun tersebut dapat digunakan untuk mengakses resource lain.

Pencegahan utamanya adalah mengaktifkan Kerberos pre-authentication, melakukan audit Active Directory, menggunakan password yang kuat, dan mengurangi penggunaan algoritma lemah seperti RC4.

Selain pencegahan, monitoring Event ID 4768 dan pola permintaan Kerberos yang tidak biasa dapat membantu tim keamanan mendeteksi aktivitas AS-REP Roasting lebih awal.