cd ~/blog

~/vulns/pass-the-ticket.md

Pass-the-Ticket

miscautor: Jordy Pérez Osorio aviso legal
KerberosPass-the-Ticket

~1 min de lectura


1. Descripción técnica

Pass-the-Ticket reutiliza una credencial Kerberos válida para autenticarse sin conocer la contraseña de la cuenta. Un Ticket Granting Ticket puede solicitar tickets para servicios permitidos; un service ticket se limita al servicio para el que fue emitido.

El ticket sigue sujeto a su principal, vigencia, dominio, claves y permisos. Poseerlo no concede acceso universal ni demuestra control de la contraseña.

// renderizando diagrama…

2. Condiciones e impacto

La técnica requiere un ticket utilizable, sincronización temporal suficiente, resolución correcta de nombres y un servicio que acepte Kerberos. El impacto depende de los permisos de la cuenta representada y puede incluir acceso a servicios remotos o movimiento lateral.

3. Validación y detección

klist permite identificar principal, servicios y tiempos de validez sin afirmar que cada recurso será accesible. En defensa, se correlacionan solicitudes TGT y TGS con inicios de sesión, equipos de origen y horarios esperados. La ausencia de una contraseña en la sesión no distingue por sí sola un uso legítimo de un ticket robado.

4. Explotación documentada en los writeups

4.1 141-warfare

Una imagen contenía una credential cache cuyo principal era robert@WARFARE.LOCAL. El writeup carga el archivo mediante KRB5CCNAME, valida el TGT con klist y utiliza GSSAPI para iniciar SSH como robert.

5. Mitigación

  • Proteger memoria, archivos de cache y copias de credenciales Kerberos.
  • Limitar los privilegios y la duración de tickets según la función de la cuenta.
  • Rotar credenciales y revocar sesiones cuando se confirme su exposición.
  • Detectar cadenas de autenticación anómalas y accesos desde hosts no habituales.

6. Clasificación y referencias

// relacionados