
Solicita un TGS en nombre de otro usuario sin contraseña
Obtén un TGS en nombre de otro usuario sin contraseña
Escenario: eres administrador local y hay un usuario con sesión iniciada al que quieres suplantar!
Cadena: SeTcbPrivilege te permite leer el almacenamiento LSA, extraer la CLAVE DE SESIÓN del TGT y forjar una solicitud pidiendo un TGS; debes usar LUID en lugar de nombre de usuario.
Objetivo: De administrador local a administrador de dominio con TGS de Kerberos
Requerido: administrador local y un administrador de dominio con sesión iniciada (o desconectado). En esta guía el usuario administrador de dominio es CALIPENDULA\fagiolo
pide a GIUDA un shell como SYSTEM
GIUDA -runaslsass o
GIUDA -runaspid:PID (un PID de NT AUTHORITY\SYSTEM, enuméralo por ti mismo) necesitas un PID que se ejecute con SeTcpPrivilege, busca bien y prueba también con el PID de WINLOGON!

pide a GIUDA que muestre TODOS los LUID de los usuarios con sesión iniciada
GIUDA -askluids

toma el LUID que quieras suplantar y pide a GIUDA que obtenga el msdsspn que quieras

usa PSSession para iniciar sesión en el controlador de dominio

Opcionalmente puedes pedir GUARDAR el TGS y pasarlo después o en otra máquina (también en Linux, pero solo si el USUARIO no requiere PREAUTH, porque solo tienes un TGS sin TGT)

Un gran agradecimiento a Erwan22, ha creado un conjunto muy potente de unidades Pascal para AD. ¡Gracias Erwan22, eres realmente genial!