כאשר מחשב מוגדר כ־Trusted for , כל משתמש שמתחבר אליו שולח אליו עותק של ה־ שלו. ה־TGT נשמר בזיכרון (LSASS) — ומי שמשיג הרשאות מקומיות על השרת יכול לגנוב אותו ולהתחזות למשתמש בכל הדומיין.
התוקף הוא Local Admin על שרת שמסומן TRUSTED_FOR_DELEGATION. שלב 1: הפעלת Printer Bug כדי לאלץ את ה־Domain Controller להתחבר לשרת. שלב 2: ה־DC מתחבר חזרה ומשאיר את ה־TGT של חשבון המחשב DC$ בזיכרון LSASS. שלב 3: התוקף גונב את הכרטיס ומבצע Pass-the-Ticket. שלב 4: DCSync ושליטה מלאה בדומיין. הגנה: Protected Users, סימון חשבון כרגיש, וביטול ההאצלה.
מסלול תקיפה אופייני
- התוקף מאתר שרת עם (דגל TRUSTED_FOR_DELEGATION).
- הוא משיג הרשאות Local Admin על אותו שרת.
- הוא מכריח להתחבר לשרת (למשל בעזרת Printer Bug / MS-RPRN).
- ה־ של חשבון המחשב של ה־DC נשמר בזיכרון ונגנב.
- עם של DC אפשר לבצע ולהשתלט על הדומיין.
הגנה
- לבטל בכל מקום שאפשר ולעבור ל־ או .
- לסמן חשבונות רגישים כ־Account is sensitive and cannot be delegated.
- לצרף חשבונות מנהלים לקבוצת Protected Users.
- לנטר Event ID 4769 ובקשות כרטיסים חריגות משרתים מואצלים.