Harvesting tickets from Windows
Os tickets no Windows são gerenciados e armazenados pelo processo lsass (Local Security Authority Subsystem Service), responsável por lidar com políticas de segurança. Para extrair esses tickets, é necessário interagir com o processo lsass. Um usuário não administrativo só pode acessar seus próprios tickets, enquanto um administrador tem o privilégio de extrair todos os tickets no sistema. Para tais operações, as ferramentas Mimikatz e Rubeus são amplamente empregadas, cada uma oferecendo comandos e funcionalidades diferentes.
Mimikatz
Mimikatz é uma ferramenta versátil que pode interagir com a segurança do Windows. É usada não apenas para extrair tickets, mas também para várias outras operações relacionadas à segurança.
Rubeus
Rubeus é uma ferramenta especificamente desenvolvida para interação e manipulação do Kerberos. É usada para extração e manipulação de tickets, bem como outras atividades relacionadas ao Kerberos.
Ao usar esses comandos, certifique-se de substituir os espaços reservados como <BASE64_TICKET>
e <luid>
pelo ticket codificado em Base64 e pelo ID de Logon reais, respectivamente. Essas ferramentas fornecem funcionalidades extensas para gerenciar tickets e interagir com os mecanismos de segurança do Windows.
Referências
Last updated