Home Entra IDActive Directory: Por que e como alterar a senha da conta KRBTGT

Active Directory: Por que e como alterar a senha da conta KRBTGT

por Cropped josimarhedler.pngJosimar Hedler
654 visualizações 8 minutos leitura

Imagine um cenário em que um atacante não precisa explorar várias falhas, mas apenas uma única conta para dominar todo o ambiente. Esse é o impacto potencial do comprometimento da conta KRBTGT, peça fundamental do Kerberos no Active Directory. Ao obter seu hash, atacantes podem gerar tickets Kerberos falsos por meio de ferramentas como o Mimikatz, criando acessos que se comportam como autenticações legítimas. Como esses tickets não dependem de novas validações no domínio, o ataque pode permanecer ativo por longos períodos, facilitando acessos não autorizados, exfiltração de dados e controle persistente do ambiente.

O maior risco está na duração desses tickets, depois de gerados, eles continuam válidos enquanto a senha da conta KRBTGT permanecer a mesma. Por isso, a redefinição periódica dessa senha é uma medida crítica de segurança, pois invalida tickets existentes e restaura a confiança do ambiente Kerberos.

Más afinal oque uma conta KRBTGT no Active Directory?

A conta KRBTGT é uma conta interna e crítica do Active Directory, criada automaticamente no momento em que um domínio é promovido. diferente de contas de usuários ou serviços, ela não representa uma pessoa, não é usada para login e não executa aplicações, seu papel é muito mais profundo: a KRBTGT é o elemento central que sustenta a autenticação Kerberos no domínio.

Na prática, a KRBTGT funciona como a chave criptográfica do Kerberos, sempre que um usuário ou computador se autentica no domínio, o Domain Controller emite um Ticket Granting Ticket (TGT), esse ticket é assinado utilizando o hash da senha da conta KRBTGT, é essa assinatura que garante que o ticket é legítimo e pode ser confiado por outros controladores de domínio.

Por esse motivo, a conta KRBTGT aparece como desabilitada no Active Directory e isso é totalmente normal, ela não precisa realizar logon interativo, o que realmente importa não é o status da conta, mas sim o segredo criptográfico associado à sua senha, que é utilizado internamente pelo Kerberos para manter a confiança entre todos os Domain Controllers.

Do ponto de vista de segurança de identidade, a KRBTGT é um dos ativos mais sensíveis do ambiente, se o hash dessa conta for comprometido, um invasor pode criar tickets Kerberos falsos que serão aceitos como válidos em todo o domínio, permitindo acesso não autorizado, movimentação lateral e persistência prolongada, por isso, proteger e rotacionar a senha da KRBTGT não é apenas uma boa prática operacional, mas uma medida essencial de segurança do Active Directory.

Em ambientes híbridos, onde o Active Directory local ainda é a origem da identidade consumida pelo Microsoft Entra ID, a importância da KRBTGT se torna ainda maior, afinal, não existe identidade segura na nuvem quando a base de confiança local está comprometida.

Atenção: As implementações apresentadas em nossos artigos foram desenvolvidas com base em documentações oficiais e nas boas práticas recomendadas pela Microsoft. Entretanto, enfatizamos que qualquer implementação deve ser previamente testada em ambientes de homologação ou testes para garantir a segurança e a estabilidade do ambiente de produção

Pré-requisitos para uma redefinição bem-sucedida da KRBTGT

Antes de redefinir a senha da KRBTGT, verifique os seguintes pontos:

  • Todos os Domain Controllers devem estar online
    A redefinição da senha precisa ser replicada corretamente entre os DCs. Controladores desligados ou fora de sincronização podem causar falhas de autenticação.
  • Replicação do Active Directory saudável
    Certifique-se de que não há erros de replicação antes de iniciar o procedimento.
repadmin /replsummary

Sincronização de horário (NTP)
O Kerberos é extremamente sensível a diferenças de horário, desvios de tempo entre DCs ou clientes podem causar falhas de autenticação.
Permissões administrativas adequadas
O procedimento deve ser executado por um administrador de domínio, preferencialmente a partir de um Domain Controller.
Janela de mudança planejada
Embora o impacto seja mínimo, é recomendável realizar a alteração em um período de menor atividade, especialmente em ambientes críticos.

Erros comuns que devem ser evitados

Alguns erros ainda são frequentes e podem gerar riscos ou confusão no ambiente:

  • Redefinir a senha apenas uma vez
    O Kerberos mantém duas senhas válidas da KRBTGT (atual e anterior), alterar apenas uma vez não invalida completamente tickets antigos ou maliciosos.
  • Executar os dois resets em sequência, sem intervalo
    É essencial aguardar o tempo necessário entre as redefinições para permitir a expiração dos tickets existentes e a replicação completa.
  • Definir a senha manualmente
    A senha deve ser gerada automaticamente pelo sistema. Definições manuais aumentam o risco de erro e comprometimento.
  • Habilitar a conta KRBTGT
    A conta deve permanecer desabilitada, habilitá-la não traz benefício algum e aumenta a superfície de ataque.
  • Executar o procedimento em vários DCs ao mesmo tempo
    A redefinição deve ser feita em apenas um Domain Controller, permitindo que a alteração seja replicada corretamente.
  • Ignorar o estado atual do ambiente
    Realizar a troca da senha em um AD já instável, com falhas de replicação ou DCs desatualizados, pode amplificar problemas existentes.

Atenção: Execute essa operação duas vezes, você deve aguardar 10 horas entre redefinições de senha, 10 horas são o tempo de vida máximo padrão para o tíquete de usuário e o tempo máximo de vida para as configurações de política de tíquete de serviço, portanto, em um caso em que o período máximo de tempo de vida é alterado, o período mínimo de espera entre as redefinições deve ser maior que o valor configurado. O valor do histórico de senhas da conta krbtgt é 2, o que significa que inclui as duas senhas mais recentes. Ao redefinir a senha duas vezes, você efetivamente limpa as senhas antigas do histórico, portanto, não há como outro DC replicar com esse DC usando uma senha antiga.

Como verificar a data da última alteração da senha da conta KRBTGT

Antes de redefinir a senha da conta KRBTGT, é fundamental identificar quando ocorreu a última alteração, essa verificação ajuda a confirmar se a redefinição é realmente necessária e contribui para a manutenção da estabilidade da autenticação em todo o domínio, além disso, conhecer o intervalo desde a última troca permite avaliar a necessidade de uma nova redefinição, especialmente em cenários que exigem duas alterações sequenciais, evitando impactos desnecessários na conectividade e nos serviços dependentes do Active Directory.

Abra o Server Manager, clique em Tools depois selecione Active Directory Users and Computers

No console do ADUC, vamos habilitar o Advanced Features na guia View para garantir que a conta krbtgt esteja visível.

Em seguida, expanda seu domínio e navegue até o contêiner Users, Localize a conta krbtgt, clique com o botão direito do mouse sobre ela e escolha Properties

Acesse a guia Attribute Editor e role para baixo até encontrar o valor do atributo PwdLastSet 

Como alternativa, é possível utilizar o PowerShell para identificar a data da última alteração de senha da conta KRBTGT. Antes de prosseguir, certifique-se de que o módulo do Active Directory esteja instalado e disponível em seu ambiente, caso necessário, utilize o cmdlet abaixo para validar ou instalar o módulo.

Install-WindowsFeature RSAT-AD-PowerShell 
Import-Module ActiveDirectory 

Em seguida, execute o seguinte cmdlet para obter a última senha definida para a conta krbtgt.

Get-ADUser "krbtgt" -Property Created, PasswordLastSet 

Neste ponto, verifique a data da última alteração de senha para confirmar se ela não foi modificada recentemente antes de prosseguir com a redefinição da conta KRBTGT.

Redefina a senha da conta KRBTGT usando o console Active Directory Users and Computers.

Clique com o botão direito do mouse na conta krbtgt no contêiner Users e selecione Reset Password… Na caixa de diálogo Reset Password  ,digite uma nova senha forte, confirme-a e clique em OK .

KRBTGT

Por padrão, uma alteração de senha KRBTGT leva de 10 a 12 horas para ser replicada em todos os controladores de domínio. No entanto, essa duração pode variar dependendo do tempo de vida do Ticket de Concessão de Tickets (TGT) configurado em sua organização. Após a replicação da alteração de senha, você deve redefinir a senha novamente para remover completamente a senha antiga, pois a conta KRBTGT armazena as duas últimas senhas.

Atualize a senha da conta KRBTGT usando o PowerShell

Você pode executar o seguinte cmdlet para redefinir a senha da conta KRBTGT , substitua o “<NewPassword >” pela senha real que deseja inserir para a redefinição.

Set-ADAccountPassword -Identity krbtgt -Reset -NewPassword (ConvertTo-SecureString "<NewStrongPassword>" -AsPlainText -Force) 

Para confirmar que a senha foi redefinida com sucesso, execute o cmdlet do PowerShell abaixo. Esse comando permite verificar a data da última alteração e validar se a atualização foi aplicada conforme esperado.

Get-ADUser -Identity "krbtgt" -Properties PasswordLastSet | Select-Object Name, PasswordLastSet

Utilizando o mesmo procedimento, é necessário redefinir a senha da conta KRBTGT novamente após um intervalo de 10 a 12 horas, de acordo com o tempo de validade dos tickets Kerberos. Esse intervalo é fundamental para garantir a replicação completa entre os controladores de domínio e para invalidar definitivamente tickets antigos ou potencialmente comprometidos em todo o ambiente.

Conclusão

Chegamos ao fim de mais um artigo, a conta KRBTGT é um dos pilares mais críticos da segurança do Active Directory e, consequentemente, da identidade em ambientes híbridos, redefinir sua senha de forma correta não é uma ação reativa, mas uma prática essencial para preservar a confiança do Kerberos e reduzir riscos de acesso persistente e silencioso, ao seguir os pré-requisitos, evitar erros comuns e respeitar o intervalo entre as redefinições, é possível fortalecer significativamente a segurança do domínio sem impactar dependências legítimas. Proteger a KRBTGT é, em essência, proteger a base da identidade da organização.

Link de referência: Reset the krbtgt password

E você já redefiniu a senha da conta KRBTGT alguma vez? Quais problemas enfrentou, compartilhe sua experiencia participe da comunidade do Jornada 365.

Você também pode gostar

Deixe um comentário

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.

error: Este conteúdo está protegido.

Olá! Este site utiliza cookies para melhorar sua experiência de navegação, personalizar conteúdo e anúncios, fornecer funcionalidades de redes sociais e analisar nosso tráfego. Ao continuar a usar nosso site, você concorda com o uso de cookies. Aceitar