Delega non vincolata: TGT regalati
La delega Kerberos permette a un servizio di agire per conto dell'utente. Nella variante non vincolata, l'utente invia il proprio TGT al servizio, che può usarlo verso qualsiasi risorsa.
L'attacco
Se comprometti un host con delega non vincolata, raccogli i TGT di ogni utente che vi si autentica, memorizzati in LSASS. Costringendo un DC ad autenticarsi lì (PrinterBug/coercizione), catturi il TGT del DC stesso — e da lì DCSync, golden ticket, dominio.
Rubeus monitor /interval:5 # cattura TGT in arrivo
# + SpoolSample per forzare l'auth del DCDifesa
Elimina la delega non vincolata (usa constrained o resource-based con vincoli). Marca gli account sensibili come Account is sensitive and cannot be delegated o nel gruppo Protected Users. Metti i DC fuori dalla portata della coercizione.