1. Descripción técnica
Pass-the-Ticket reutiliza una credencial Kerberos válida para autenticarse sin conocer la contraseña de la cuenta. Un Ticket Granting Ticket puede solicitar tickets para servicios permitidos; un service ticket se limita al servicio para el que fue emitido.
El ticket sigue sujeto a su principal, vigencia, dominio, claves y permisos. Poseerlo no concede acceso universal ni demuestra control de la contraseña.
// renderizando diagrama…
2. Condiciones e impacto
La técnica requiere un ticket utilizable, sincronización temporal suficiente, resolución correcta de nombres y un servicio que acepte Kerberos. El impacto depende de los permisos de la cuenta representada y puede incluir acceso a servicios remotos o movimiento lateral.
3. Validación y detección
klist permite identificar principal, servicios y tiempos de validez sin afirmar que cada recurso será accesible. En defensa, se correlacionan solicitudes TGT y TGS con inicios de sesión, equipos de origen y horarios esperados. La ausencia de una contraseña en la sesión no distingue por sí sola un uso legítimo de un ticket robado.
4. Explotación documentada en los writeups
4.1 141-warfare
Una imagen contenía una credential cache cuyo principal era robert@WARFARE.LOCAL. El writeup carga el archivo mediante KRB5CCNAME, valida el TGT con klist y utiliza GSSAPI para iniciar SSH como robert.
5. Mitigación
- Proteger memoria, archivos de cache y copias de credenciales Kerberos.
- Limitar los privilegios y la duración de tickets según la función de la cuenta.
- Rotar credenciales y revocar sesiones cuando se confirme su exposición.
- Detectar cadenas de autenticación anómalas y accesos desde hosts no habituales.
6. Clasificación y referencias
- MITRE ATT&CK T1550.003, Use Alternate Authentication Material: Pass the Ticket.
- MITRE ATT&CK: Pass the Ticket.
- Active Directory (Windows AD).