
Faça uma pergunta a um TGS em nome de outro usuário sem senha
Obtenha um TGS em nome de outro usuário sem senha
Cenário: você é Administrador Local e há um Usuário conectado que deseja personificar!
Cadeia: SeTcbPrivilege permite que você leia o armazenamento LSA, extraia a CHAVE DE SESSÃO do TGT e forje uma solicitação pedindo um TGS; Você deve usar LUID em vez de Nome de Usuário.
Objetivo: De Administrador Local a Administrador de Domínio com Kerberos TGS
Requisitos: Administrador Local e um Administrador de Domínio conectado (ou desconectado). Neste guia, o Usuário Administrador de Domínio é CALIPENDULA\fagiolo
peça ao GIUDA um shell como SYSTEM
GIUDA -runaslsass ou
GIUDA -runaspid:PID (um PID do NT AUTHORITY\SYSTEM, enumere você mesmo) você precisa de um PID rodando com SeTcpPrivilege, procure bem e tente também o PID do WINLOGON!

peça ao GIUDA para mostrar TODOS os LUIDs dos Usuários conectados
GIUDA -askluids

pegue o LUID que deseja personificar e peça ao GIUDA para obter o msdsspn que deseja

use PSSession para entrar no Controlador de Domínio

Opcionalmente, você pode pedir para SALVAR o TGS e passá-lo adiante ou usá-lo em outra Máquina (também no Linux, mas somente se o USUÁRIO não exigir PREAUTH, porque você tem apenas um TGS sem TGT)

Um muito obrigado ao Erwan22, ele desenvolve um conjunto muito poderoso de Units Pascal para AD. Obrigado, Erwan22, você é realmente incrível!