
Einen TGS im Auftrag eines anderen Benutzers ohne Passwort anfragen.
Hole ein TGS im Namen eines anderen Benutzers ohne Passwort
Szenario: Du bist lokaler Administrator und es gibt einen angemeldeten Benutzer, den du impersonieren möchtest!
Kette: SeTcbPrivilege erlaubt dir, den LSA-Speicher zu lesen, den SESSION KEY aus dem TGT zu extrahieren und eine Anforderung für ein TGS zu fälschen; Du musst die LUID anstelle des Benutzernamens verwenden.
Ziel: Vom lokalen Administrator zum Domänenadministrator mit Kerberos TGS
Voraussetzungen: Lokaler Administrator und ein angemeldeter (oder getrennter) Domänenadministrator. In dieser Anleitung ist der Domänenadministrator-Benutzer CALIPENDULA\fagiolo
Bitte GIUDA um eine Shell als SYSTEM
GIUDA -runaslsass oder
GIUDA -runaspid:PID (eine PID von NT AUTHORITY\SYSTEM, ermittle sie selbst) Du brauchst eine PID, die mit SeTcpPrivilege läuft, suche gut und probiere auch die PID von WINLOGON aus!

Bitte GIUDA, alle LUIDs der angemeldeten Benutzer anzuzeigen
GIUDA -askluids

Nimm die LUID, die du impersonieren möchtest, und bitte GIUDA, den gewünschten msdsspn abzurufen

Verwende eine PSSession, um dich am Domain Controller anzumelden

Optional kannst du darum bitten, das TGS zu SPEICHERN und es später oder auf einem anderen Rechner zu übergeben (auch unter Linux, aber nur wenn der BENUTZER kein PREAUTH verlangt, weil du nur ein TGS ohne TGT hast).

Ein ganz großes Dankeschön an Erwan22, er hat ein sehr mächtiges Set von Pascal-Units für AD erstellt. Danke Erwan22, du bist wirklich großartig!