Pass-the-ticket e overpass-the-hash
Kerberos usa ticket: il TGT prova la tua identità al KDC, i TGS ti danno accesso ai servizi. Rubare un ticket in memoria (o forgiarlo) equivale a impersonare l'utente.
Le varianti
Pass-the-ticket: estrai un TGT/TGS dalla memoria di una macchina compromessa e lo inietti nella tua sessione.
Overpass-the-hash: con l'hash NT (o la chiave AES) di un utente, richiedi un TGT legittimo al KDC — trasformi un hash in un ticket Kerberos completo.
sekurlsa::tickets /export # dump ticket
kerberos::ptt ticket.kirbi # inietta
sekurlsa::pth /user:.. /ntlm:.. /run:cmd # overpassDifesa
Protezione di LSASS (Credential Guard), account sensibili con AES e non-delegabili, vita breve dei ticket, monitoraggio degli eventi Kerberos. Il tiering degli amministratori limita da dove un ticket privilegiato può essere rubato.