hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Delega non vincolata: TGT regalati

8 maggio 2025 · 1 min di lettura · #active-directory #kerberos #delegation

La delega Kerberos permette a un servizio di agire per conto dell'utente. Nella variante non vincolata, l'utente invia il proprio TGT al servizio, che può usarlo verso qualsiasi risorsa.

L'attacco

Se comprometti un host con delega non vincolata, raccogli i TGT di ogni utente che vi si autentica, memorizzati in LSASS. Costringendo un DC ad autenticarsi lì (PrinterBug/coercizione), catturi il TGT del DC stesso — e da lì DCSync, golden ticket, dominio.

Rubeus monitor /interval:5   # cattura TGT in arrivo
# + SpoolSample per forzare l'auth del DC

Difesa

Elimina la delega non vincolata (usa constrained o resource-based con vincoli). Marca gli account sensibili come Account is sensitive and cannot be delegated o nel gruppo Protected Users. Metti i DC fuori dalla portata della coercizione.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #1
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti