⌨️ Команда недели — 17 июля 2026 г. в 10:16:57.164
⌨️ Команда недели Привет! Получили учетку обычного доменного пользователя, но хочется большего? Самое время собрать SPN (Service Principal Name) и вытащить хэши паролей сервисных аккаунтов. Зачастую они обладают высокими привилегиями, а пароли к ним не менялись годами. impacket-GetUserSPNs domain.local/username:password -dc-ip 10.10.10.1 -request Скрипт обращается к контроллеру домена от имени любого валидного пользователя и запрашивает сервисные билеты (TGS) для аккаунтов с установленным атрибутом SPN. Контроллер домена послушно их отдает, а часть билета шифруется NTLM-хэшем пароля самого сервиса. 👨💻 Что здесь происходит. domain.local/username:password - креды любого скомпрометированного пользователя (для атаки достаточно минимальных прав в домене) -dc-ip 10.10.10.1 - IP-адрес контроллера домена -request - флаг, который заставляет скрипт не просто найти SPN-учетки, но и запросить TGS-билеты, выдав их в удобном формате для взлома Полученные хэши (обычно тип 13100 в hashcat для Kerberos 5 TGS-REP etype 23) можно перебирать офлайн по словарю. Если пароль сервисной учетки слабый, вы получите его в открытом виде. Так как сервисные аккаунты (например, под SQL-серверы или веб-приложения) часто имеют права локальных админов, а иногда и Domain Admin, это классический путь к захвату инфраструктуры. P.S. Если пароля нет, но есть NTLM-хэш пользователя, можно аутентифицироваться через Pass-the-Hash, добавив параметр -hashes :NTLM_hash вместо пароля в строке. А чтобы сохранить результаты прямо в текстовый файл для дальнейшего брутфорса, просто используйте флаг -outputfile hashes.txt. 🤖Бесплатный ChatGPT

