hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Pass-the-ticket e overpass-the-hash

7 giugno 2025 · 1 min di lettura · #active-directory #kerberos #windows

Kerberos usa ticket: il TGT prova la tua identità al KDC, i TGS ti danno accesso ai servizi. Rubare un ticket in memoria (o forgiarlo) equivale a impersonare l'utente.

Le varianti

Pass-the-ticket: estrai un TGT/TGS dalla memoria di una macchina compromessa e lo inietti nella tua sessione.

Overpass-the-hash: con l'hash NT (o la chiave AES) di un utente, richiedi un TGT legittimo al KDC — trasformi un hash in un ticket Kerberos completo.

sekurlsa::tickets /export         # dump ticket
kerberos::ptt ticket.kirbi        # inietta
sekurlsa::pth /user:.. /ntlm:.. /run:cmd   # overpass

Difesa

Protezione di LSASS (Credential Guard), account sensibili con AES e non-delegabili, vita breve dei ticket, monitoraggio degli eventi Kerberos. Il tiering degli amministratori limita da dove un ticket privilegiato può essere rubato.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti