Cosa fa#
Rende visibili i ticket Kerberos (TGT + Service Ticket) e le strutture LDAP che RADIUS e TACACS+ interrogano quando autenticano un utente VPN. Prerequisito: [[[TODO] lab-active-directory-sso-kerberos|lab-active-directory-sso-kerberos]] già completato.
TL;DR#
Ubuntu (192.168.64.3) → Samba AD DC = Kerberos KDC + LDAP directory
Kali (192.168.64.200) → client che richiede ticket e fa query LDAP cross-VMIl RADIUS server autentica l'utente VPN chiedendo al DC "questa password è giusta?" via LDAP. Kerberos fa la stessa cosa ma con ticket al posto di password. Questo lab rende visibile entrambi i percorsi.
Obiettivo finale#
Come sai che hai finito tutto: klist -e su Ubuntu mostra un TGT + almeno un Service Ticket con tipo di cifratura esplicito; ldapsearch da Kali restituisce gli attributi dell'utente webadmin.
Fase 1 — Kerberos: TGT e Service Ticket#
Prerequisiti su Ubuntu: Samba AD DC in esecuzione (samba-tool domain info).
Task 1 — Ottieni il TGT
- Richiedi un TGT per l'utente
barno@MUSTACHE.CORP - Come sai che hai finito:
klistmostra "Ticket cache" con vocekrbtgt/MUSTACHE.CORPe la scadenza
- Richiedi un TGT per l'utente
Task 2 — Osserva il ticket
- Mostra il ticket con dettaglio sul tipo di cifratura (flag
-e) - Come sai che hai finito: vedi il tipo di cifratura (es.
aes256-cts-hmac-sha1-96oRC4-HMAC) accanto al ticket
- Mostra il ticket con dettaglio sul tipo di cifratura (flag
Task 3 — Ottieni un Service Ticket
- Richiedi esplicitamente un ticket per il servizio LDAP del DC
- Come sai che hai finito:
klistmostra ora due entry: il TGT +ldap/mustache.corp@MUSTACHE.CORPcon scadenza diversa
Task 4 — Confronta TGT e ST
- Osserva le differenze tra TGT (valido 10h, rinnovabile 7gg) e ST (valido meno)
- Come sai che hai finito: sai rispondere: "perché il Service Ticket ha durata più corta del TGT?"
Task 5 — Invalida il ticket
- Distruggi il ticket cache con
kdestroye verifica che sia sparito - Come sai che hai finito:
klistrisponde "No credentials cache found"
- Distruggi il ticket cache con
Fase 2 — LDAP: query dalla stessa macchina#
Task 6 — Lista tutti gli utenti del dominio
- Query LDAP locale per tutti gli oggetti
(objectClass=user) - Come sai che hai finito: la risposta include webadmin, dbadmin, siem-operator, honeyadmin
- Query LDAP locale per tutti gli oggetti
Task 7 — Query su un singolo utente
- Cerca
(cn=webadmin)e guarda gli attributi:memberOf,sAMAccountName,distinguishedName - Come sai che hai finito: vedi il gruppo a cui appartiene webadmin e il suo DN completo
- Cerca
Task 8 — Query sui gruppi
- Cerca tutti gli oggetti
(objectClass=group)nel dominio - Come sai che hai finito: vedi i gruppi RBAC creati nello Sprint 2 Mustache
- Cerca tutti gli oggetti
Fase 3 — LDAP cross-VM da Kali#
Task 9 — Query LDAP da Kali verso Ubuntu
- Da Kali, usa
ldapsearchcon le credenziali di barno verso192.168.64.3 - Come sai che hai finito: Kali riceve gli stessi attributi di
webadminche hai visto dalla macchina locale
- Da Kali, usa
Task 10 — Cattura il traffico LDAP
- Su Ubuntu:
tcpdump -i eth0 port 389mentre lanci la query da Kali - Come sai che hai finito: vedi il traffico TCP 389 con la query e la risposta in pcap
- Su Ubuntu:
Task 11 — Confronto: LDAP cleartext vs LDAPS
- Nota che la porta 389 non è cifrata — le query viaggiano in chiaro
- Come sai che hai finito: sai rispondere "perché RADIUS usa LDAP invece di LDAPS di default? Cosa risolverebbe LDAPS?"
Domande di verifica Security+#
- Kerberos autentica o autorizza? Entrambi? Spiega la differenza tra TGT e Service Ticket.
- RADIUS delega la verifica delle credenziali a LDAP. Cosa fa RADIUS che LDAP non fa?
- TACACS+ funziona con Kerberos ma RADIUS no (di default). Qual è il vantaggio pratico in un ambiente Active Directory?
- Se il TGT scade, devo reinserire la password. Se solo il Service Ticket scade, Kerberos ne emette uno nuovo automaticamente. Perché questo è SSO?
Collegato a#
- [[[TODO] lab-active-directory-sso-kerberos|lab-active-directory-sso-kerberos]] — prerequisito
- [[[TODO] lab-freeradius-samba|lab-freeradius-samba]] — usa LDAP come backend per autenticare utenti VPN
- cap-02-identity-access-management-(IAM) — teoria Kerberos, LDAP, SSO
- cap-04-securing-your-network — RADIUS + LDAP chain, TACACS+


