kerberos
Differences
This shows you the differences between two versions of the page.
| Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
| kerberos [2023/11/27 12:59] – zrinka | kerberos [2025/12/01 11:40] (current) – external edit 127.0.0.1 | ||
|---|---|---|---|
| Line 11: | Line 11: | ||
| - | Autentifikacija | + | Autentifikacija se odvija u sljedećim koracima: |
| - Korisnik započinje proces autentifikacije tako da pošalje zahtjev autentifikacijskom poslužitelju | - Korisnik započinje proces autentifikacije tako da pošalje zahtjev autentifikacijskom poslužitelju | ||
| Line 27: | Line 27: | ||
| - Karticu za servis (iz dijela 5b) | - Karticu za servis (iz dijela 5b) | ||
| - Korisnički identifikator - šifriran ključem iz dijela 5a | - Korisnički identifikator - šifriran ključem iz dijela 5a | ||
| - | - Servis dešifrira " | + | - Servis dešifrira " |
| Line 33: | Line 33: | ||
| Uloga kartice slična je ulozi akreditacije na poslovnim događajima. Da bismo dobili akreditaciju, | Uloga kartice slična je ulozi akreditacije na poslovnim događajima. Da bismo dobili akreditaciju, | ||
| + | |||
| + | ==== Napadi na Kerberos ==== | ||
| + | |||
| + | == AS-REProasting == | ||
| + | |||
| + | Napadač može započeti zahtjev za autentifikacijom kao neki korisnik i kao odgovor će dobiti poruku šifriranu tajnim ključem odnosno lozinkom korisnika (poruka 2a). | ||
| + | Uz pomoć te poruke, napadač može na svom računalu automatizirano pokušati pogoditi lozinku korisnika, kada se poruka ispravno dešifrira znat će da je pogodio lozinku. | ||
| + | Budući da se napad odvija lokalno, na napadačevom računalu, napad je višestruko brži od " | ||
| + | pokušaja). | ||
| + | |||
| + | Kako bi izbjegli ovakav napad, neke implementacije Kerberosa (npr. Windows Active Directory implementacija) su nadogradile protokol tzv. " | ||
| + | tajnim ključem korisnika. Ako je ova mjera implementirana, | ||
| + | |||
| + | == Kerberoasting == | ||
| + | |||
| + | Pri Kerberos autentifikaciji na neki servis, korisnik prima " | ||
| + | ponekad se radi o kratkoj lozinci koju je postavio čovjek. Napadač može započeti autentifikaciju na neki servis, dobiti " | ||
| + | Ako uspije, može lažirati kartice za servis tako da se servisu može predstaviti kao bilo koji korisnik. | ||
| + | |||
| + | Općenito, trebalo bi izbjegavati to da ljudi postavljaju tajne ključeve servisa, ali ako je to potrebno oni bi trebali biti dugački i nasumično generirani. | ||
| + | |||
kerberos.1701089960.txt.gz · Last modified: 2025/12/01 11:40 (external edit)