Skip to main content
  1. Lab-blue/

[TODO] Lab - Kerberos Ticket Inspection + LDAP Queries

·3 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

Cosa fa
#

Rende visibili i ticket Kerberos (TGT + Service Ticket) e le strutture LDAP che RADIUS e TACACS+ interrogano quando autenticano un utente VPN. Prerequisito: [[[TODO] lab-active-directory-sso-kerberos|lab-active-directory-sso-kerberos]] già completato.

TL;DR
#

Ubuntu (192.168.64.3) → Samba AD DC = Kerberos KDC + LDAP directory
Kali   (192.168.64.200) → client che richiede ticket e fa query LDAP cross-VM

Il RADIUS server autentica l'utente VPN chiedendo al DC "questa password è giusta?" via LDAP. Kerberos fa la stessa cosa ma con ticket al posto di password. Questo lab rende visibile entrambi i percorsi.


Obiettivo finale
#

Come sai che hai finito tutto: klist -e su Ubuntu mostra un TGT + almeno un Service Ticket con tipo di cifratura esplicito; ldapsearch da Kali restituisce gli attributi dell'utente webadmin.


Fase 1 — Kerberos: TGT e Service Ticket
#

Prerequisiti su Ubuntu: Samba AD DC in esecuzione (samba-tool domain info).

  • Task 1 — Ottieni il TGT

    • Richiedi un TGT per l'utente barno@MUSTACHE.CORP
    • Come sai che hai finito: klist mostra "Ticket cache" con voce krbtgt/MUSTACHE.CORP e la scadenza
  • Task 2 — Osserva il ticket

    • Mostra il ticket con dettaglio sul tipo di cifratura (flag -e)
    • Come sai che hai finito: vedi il tipo di cifratura (es. aes256-cts-hmac-sha1-96 o RC4-HMAC) accanto al ticket
  • Task 3 — Ottieni un Service Ticket

    • Richiedi esplicitamente un ticket per il servizio LDAP del DC
    • Come sai che hai finito: klist mostra ora due entry: il TGT + ldap/mustache.corp@MUSTACHE.CORP con scadenza diversa
  • Task 4 — Confronta TGT e ST

    • Osserva le differenze tra TGT (valido 10h, rinnovabile 7gg) e ST (valido meno)
    • Come sai che hai finito: sai rispondere: "perché il Service Ticket ha durata più corta del TGT?"
  • Task 5 — Invalida il ticket

    • Distruggi il ticket cache con kdestroy e verifica che sia sparito
    • Come sai che hai finito: klist risponde "No credentials cache found"

Fase 2 — LDAP: query dalla stessa macchina
#

  • Task 6 — Lista tutti gli utenti del dominio

    • Query LDAP locale per tutti gli oggetti (objectClass=user)
    • Come sai che hai finito: la risposta include webadmin, dbadmin, siem-operator, honeyadmin
  • Task 7 — Query su un singolo utente

    • Cerca (cn=webadmin) e guarda gli attributi: memberOf, sAMAccountName, distinguishedName
    • Come sai che hai finito: vedi il gruppo a cui appartiene webadmin e il suo DN completo
  • Task 8 — Query sui gruppi

    • Cerca tutti gli oggetti (objectClass=group) nel dominio
    • Come sai che hai finito: vedi i gruppi RBAC creati nello Sprint 2 Mustache

Fase 3 — LDAP cross-VM da Kali
#

  • Task 9 — Query LDAP da Kali verso Ubuntu

    • Da Kali, usa ldapsearch con le credenziali di barno verso 192.168.64.3
    • Come sai che hai finito: Kali riceve gli stessi attributi di webadmin che hai visto dalla macchina locale
  • Task 10 — Cattura il traffico LDAP

    • Su Ubuntu: tcpdump -i eth0 port 389 mentre lanci la query da Kali
    • Come sai che hai finito: vedi il traffico TCP 389 con la query e la risposta in pcap
  • Task 11 — Confronto: LDAP cleartext vs LDAPS

    • Nota che la porta 389 non è cifrata — le query viaggiano in chiaro
    • Come sai che hai finito: sai rispondere "perché RADIUS usa LDAP invece di LDAPS di default? Cosa risolverebbe LDAPS?"

Domande di verifica Security+
#

  1. Kerberos autentica o autorizza? Entrambi? Spiega la differenza tra TGT e Service Ticket.
  2. RADIUS delega la verifica delle credenziali a LDAP. Cosa fa RADIUS che LDAP non fa?
  3. TACACS+ funziona con Kerberos ma RADIUS no (di default). Qual è il vantaggio pratico in un ambiente Active Directory?
  4. Se il TGT scade, devo reinserire la password. Se solo il Service Ticket scade, Kerberos ne emette uno nuovo automaticamente. Perché questo è SSO?

Collegato a
#

  • [[[TODO] lab-active-directory-sso-kerberos|lab-active-directory-sso-kerberos]] — prerequisito
  • [[[TODO] lab-freeradius-samba|lab-freeradius-samba]] — usa LDAP come backend per autenticare utenti VPN
  • cap-02-identity-access-management-(IAM) — teoria Kerberos, LDAP, SSO
  • cap-04-securing-your-network — RADIUS + LDAP chain, TACACS+

Related