Техніка в Active Directory: будь-який автентифікований користувач може запросити service ticket (TGS) для акаунта, що має servicePrincipalName. Enc-part квитка зашифровано NTLM-хешем пароля сервіс-акаунта (RC4-HMAC, etype 23), тож його можна зламати офлайн, не торкаючись контролера домену.
GetUserSPNs.py DOMAIN/user:pass -request
hashcat -m 13100 tgs.txt wordlist.txt
Ціль — слабкі, роками не змінювані паролі сервіс-акаунтів. Захист: gMSA, довгі паролі, моніторинг RC4 TGS-запитів.