KATA深度解析:如何用网络异常检测揪出Kerberoasting与DNS隧道
卡巴斯基KATA利用网络异常检测(NAD)识别Kerberoasting和DNS隧道攻击。本文深入解析NAD规则原理,对比传统特征检测,提供检测思路与缓解建议,助力安全团队强化内网防护。
🔍 High 其他
卡巴斯基KATA平台基于网络异常检测(NAD),通过分析Kerberos与DNS流量中的异常行为,有效识别Kerberoasting和DNS隧道等难以被传统特征检测发现的攻击。本文以两种实战场景展示NAD规则设计逻辑,说明其如何区分正常业务与隐蔽攻击流量。
来源:Kaspersky Securelist | 2026-07-31 | 原文链接
🔍 关键发现
- Kerberoasting利用Kerberos协议正常逻辑,通过申请TGS票据离线破解服务账户密码,传统工具难以区分恶意与合法请求
- KATA的NAD不依赖固定特征,而是提取流量关键参数(如TGS请求频率、加密类型、DNS查询熵值)建立行为基线,识别偏离主机的异常
- DNS隧道将数据封装在DNS查询中,NAD通过检测异常域名、查询长度、请求量与熵特征实现准确识别,并内置预构建规则简化部署
⚔️ 攻击链分析
攻击者利用低权限账户获取TGT→批量请求服务SPN的TGS票据→离线对票据进行字典攻击破解服务账户密码→利用获凭据进行横向/纵向移动;DNS隧道则通过将数据编码于DNS查询和响应中,建立C2通道实现隐蔽通信和数据外泄
🚩 失陷指标 (IOC)
短时间内大量针对不同SPN的TGS请求DNS查询中包含高熵子域名或异常长的域名单个主机向未知域名发起高频DNS请求且响应体积大
🛡️ 缓解建议
- ✅ 对服务账户强制使用强密码并定期轮换,降低Kerberoasting离线破解成功率
- ✅ 监控并限制普通用户请求TGS票据的数量与频率,对异常行为触发告警
- ✅ 部署NAD类行为检测工具,对DNS流量进行基于熵、长度和频率的异常检测,并拦截可疑隧道域名
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ Kerberoasting为什么传统工具难检测?
攻击遵循Kerberos正常流程,请求TGS票据是合法操作,无恶意特征。只有通过行为基线分析如请求频率、数量、加密类型等才能发现异常。
❓ DNS隧道检测的关键指标有哪些?
重点看DNS查询随机性(熵)、域名长度、请求频率、响应记录类型及数据量,尤其是与已知C2域名或DDNS相关的异常解析。
❓ KATA的NAD规则如何落地?
KATA内置预构建NAD规则,管理员可直接启用;也可根据网络环境调参,对基线偏差进行打分,实现自适应异常识别。