| Kerberoasting |
Any domain user, SPN set on target |
Request TGS, crack RC4/AES offline |
Service account password |
T1558.003 |
| AS-REP Roasting |
DONT_REQ_PREAUTH on user |
AS-REQ without pre-auth, crack AS-REP |
User password |
T1558.004 |
| DCSync |
GetChanges + GetChangesAll on domain |
MS-DRSR replication |
Any/All NT hashes incl. krbtgt |
T1003.006 |
| Unconstrained delegation |
Host flagged TRUSTED_FOR_DELEGATION |
Coerce DC auth -> TGT stored in LSASS |
Domain TGT |
T1558 |
| Constrained delegation |
msDS-AllowedToDelegateTo on principal |
S4U2self + S4U2proxy |
TGS as any user to listed SPN |
T1558.003 |
| RBCD |
Write msDS-AllowedToActOnBehalfOfOtherIdentity on target |
Create computer (MAQ>0), S4U chain |
SYSTEM on target |
T1134.003 |
| ACL: GenericAll on user |
GenericAll over target user |
Reset password / set SPN |
Account takeover |
T1098 |
| ACL: GenericAll on group |
GenericAll over privileged group |
AddMember self -> group |
Group membership |
T1098 |
| ACL: WriteDACL |
WriteDACL on object |
Add GenericAll ACE to self |
Full control |
T1222.001 |
| ACL: WriteOwner |
WriteOwner on object |
Take ownership -> grant rights |
Full control |
T1222.001 |
| GPO abuse |
GenericWrite/WriteDACL on GPO linked to target |
Add immediate scheduled task to GPO |
SYSTEM on all linked hosts |
T1484.001 |
| ADCS ESC1 |
Enrollable template w/ ENROLLEE_SUPPLIES_SUBJECT + client-auth EKU |
Certipy req with altName |
Auth as arbitrary user |
T1649 |
| ADCS ESC4 |
Write on a cert template |
Make template ESC1-like, then exploit |
Same as ESC1 |
T1649 |
| ADCS ESC8 |
HTTP/HTTPS enrollment + NTLM accepted |
NTLM relay to /certsrv |
Cert as coerced principal (often DC$) |
T1649 |
| Golden Ticket |
krbtgt NT hash + domain SID |
Forge arbitrary TGT |
Any identity, offline |
T1558.001 |
| Silver Ticket |
Service account NT hash + domain SID |
Forge TGS for one SPN |
Service-scoped access, no DC traffic |
T1558.002 |
| Skeleton Key |
Admin on DC |
misc::skeleton in mimikatz |
Master password on LSASS |
T1556.001 |
| DPAPI master key theft |
LSA secrets or Administrator creds |
mimikatz dpapi::*, lsadump::backupkeys |
Decrypt user secrets domain-wide |
T1555.004 |
| Shadow Credentials |
Write msDS-KeyCredentialLink on user |
Whisker / pyWhisker add key |
PKINIT auth as target |
T1556 |
| Kerberos pre-auth downgrade |
User must allow RC4 |
Force RC4 TGS -> easier to crack |
Offline crack |
T1558.003 |