
パスワードなしで別のユーザーの代わりにTGSを要求する
パスワードを使わずに別のユーザーの代わりにTGSを取得する
シナリオ: あなたはローカル管理者であり、なりすまし対象のログインユーザーが存在します。
チェーン: SeTcbPrivilege を使用すると、LSA ストレージを読み取り、TGT から SESSION KEY を抽出し、TGS を要求するリクエストを偽造できます。ユーザー名の代わりに LUID を使用する必要があります。
目標: Kerberos TGS を使ってローカル管理者からドメイン管理者へ
必要条件: ローカル管理者と、ログイン中(または切断済み)のドメイン管理者。このガイドではドメイン管理者ユーザーは CALIPENDULA\fagiolo です。
GIUDA に SYSTEM としてシェルを要求する
GIUDA -runaslsass または
GIUDA -runaspid:PID (NT AUTHORITY\SYSTEM の PID、自分で列挙してください) SeTcpPrivilege で実行中の PID が必要です。よく探して WINLOGON の PID も試してください!

GIUDA にすべてのログインユーザーの LUID を表示するよう要求する
GIUDA -askluids

なりすまし対象の LUID を取得し、GIUDA に希望の msdsspn を取得するよう要求する

PSSession を使用してドメインコントローラーにログオンする

オプションで、TGS を SAVE して、次回や別のマシン( Linux でも可)に渡すことができます。ただし、TGT なしの TGS しか持っていないため、USER が PREAUTH を必要としない場合に限ります。

Erwan22 に心から感謝します。彼は AD 向けの非常に強力な Pascal Units のセットを作成しました。Erwan22、本当に素晴らしいです!