
Demander un TGS au nom d'un autre utilisateur sans mot de passe
Obtenez un TGS au nom d'un autre utilisateur sans mot de passe
Scénario : vous êtes administrateur local et un utilisateur connecté que vous souhaitez usurper est présent !
Chaîne : SeTcbPrivilege vous permet de lire le stockage LSA, d'extraire la SESSION KEY du TGT et de forger une demande de TGS ; vous devez utiliser le LUID au lieu du nom d'utilisateur.
Objectif : passer d'administrateur local à administrateur de domaine avec un TGS Kerberos
Prérequis : un administrateur local et un administrateur de domaine connecté (ou déconnecté). Dans ce guide, l'utilisateur administrateur de domaine est CALIPENDULA\fagiolo
demandez à GIUDA un shell en tant que SYSTEM
GIUDA -runaslsass ou
GIUDA -runaspid:PID (un PID de NT AUTHORITY\SYSTEM, énumérez-les vous-même) vous avez besoin d'un PID s'exécutant avec SeTcpPrivilege, cherchez bien et essayez aussi le PID de WINLOGON !

demandez à GIUDA d'afficher le LUID de tous les utilisateurs connectés
GIUDA -askluids

prenez le LUID que vous souhaitez usurper et demandez à GIUDA d'obtenir le msdsspn que vous voulez

utilisez PSSession pour vous connecter au contrôleur de domaine

En option, vous pouvez demander à sauvegarder le TGS et le passer ensuite ou sur une autre machine (également sous Linux, mais uniquement si l'utilisateur n'exige pas PREAUTH, car vous n'avez qu'un TGS sans TGT)

Un très grand merci à Erwan22, il a créé un ensemble très puissant d'unités Pascal pour l'AD. Merci Erwan22, tu es vraiment génial !