
Richiedi un TGS per conto di un altro utente senza password
Ottieni un TGS per conto di un altro utente senza password
Scenario: sei Amministratore Locale e c'è un Utente che ha effettuato l'accesso che vuoi impersonare!
Catena: SeTcbPrivilege ti consente di leggere l'archiviazione LSA, estrarre la SESSION KEY dal TGT e forgiare una richiesta per ottenere un TGS; Devi usare LUID invece del Nome Utente.
Obiettivo: Da Amministratore Locale ad Amministratore di Dominio con TGS Kerberos
Requisiti: Amministratore Locale e un Amministratore di Dominio con accesso effettuato (o disconnesso). In questa guida l'Utente Amministratore di Dominio è CALIPENDULA\fagiolo
chiedi a GIUDA una shell come SYSTEM
GIUDA -runaslsass oppure
GIUDA -runaspid:PID (un PID di NT AUTHORITY\SYSTEM, enumerali da solo) ti serve un PID in esecuzione con SeTcpPrivilege, cerca bene e prova anche il PID di WINLOGON!

chiedi a GIUDA di mostrare TUTTI i LUID degli Utenti con accesso effettuato
GIUDA -askluids

prendi il LUID che vuoi impersonare e chiedi a GIUDA di ottenere il msdsspn che desideri

usa PSSession per accedere al Domain Controller

Facoltativamente puoi chiedere di SALVARE il TGS e passarlo successivamente o su un'altra Macchina (anche su Linux, ma solo se l'UTENTE non richiede PREAUTH, perché hai solo un TGS senza TGT)

Un enorme ringraziamento a Erwan22, ha creato un set di Pascal Units molto potente per AD. Grazie Erwan22, sei davvero grande!