
비밀번호 없이 다른 사용자를 대신하여 TGS를 요청
다른 사용자를 대신하여 비밀번호 없이 TGS를 획득합니다
시나리오: 당신은 로컬 관리자이고, 가장하려는 로그온된 사용자가 있습니다!
체인: SeTcbPrivilege를 사용하면 LSA 저장소를 읽고 TGT에서 SESSION KEY를 추출한 후 TGS를 요청하는 위조 요청을 만들 수 있습니다. 사용자 이름 대신 LUID를 사용해야 합니다.
목표: Kerberos TGS로 로컬 관리자에서 도메인 관리자로
필수: 로컬 관리자와 로그온된(또는 연결이 끊긴) 도메인 관리자가 필요합니다. 이 가이드에서 도메인 관리자 사용자는 CALIPENDULA\fagiolo입니다.
GIUDA에게 SYSTEM 셸을 요청하세요
GIUDA -runaslsass 또는
GIUDA -runaspid:PID (NT AUTHORITY\SYSTEM의 PID, 직접 열거하세요) SeTcpPrivilege로 실행 중인 PID가 필요합니다. 잘 찾아보고 WINLOGON의 PID도 시도하세요!

GIUDA에게 로그온된 모든 사용자의 LUID를 표시하도록 요청하세요
GIUDA -askluids

가장하려는 LUID를 선택하고 GIUDA에게 원하는 msdsspn을 가져오도록 요청하세요

PSSession을 사용하여 도메인 컨트롤러에 로그온하세요

선택적으로 TGS를 SAVE하도록 요청한 후 다음 또는 다른 머신에 전달할 수 있습니다(리눅스에서도 가능하지만, USER가 PREAUTH를 요구하지 않는 경우에만 가능합니다. TGT 없이 TGS만 있기 때문입니다).

Erwan22에게 매우 큰 감사를 전합니다. 그는 AD를 위한 매우 강력한 Pascal Units 세트를 만들었습니다. Erwan22, 정말 대단합니다!