Glosario
krbtgt
krbtgt es la cuenta integrada de AD cuya clave firma y cifra todos los vales de concesión de vales (TGT) que emiten los controladores del dominio.
Todo dominio de Active Directory tiene una cuenta de usuario deshabilitada llamada krbtgt. El centro de distribución de claves (KDC) de cada controlador de dominio grabable usa las claves derivadas de su contraseña para cifrar y firmar los vales de concesión de vales (TGT), y eso es lo que permite que cualquier DC confíe en un TGT emitido por otro. Cada controlador de dominio de solo lectura (RODC) recibe su propia cuenta krbtgt_NNNNN, de modo que un RODC robado no pueda generar tickets válidos en los DC grabables. La contraseña se establece de forma aleatoria al crear el dominio y, en muchos entornos, no se ha cambiado nunca desde entonces.
Es importante porque quien obtenga el hash de krbtgt —normalmente mediante DCSync o un NTDS.dit robado— puede falsificar golden tickets para cualquier identidad, con cualquier pertenencia a grupos, que seguirán siendo válidos hasta que cambie la clave. Cambie la contraseña de krbtgt periódicamente, y dos veces (dejando replicar entre ambos cambios) tras cualquier sospecha de compromiso del dominio, porque la cuenta conserva también su clave anterior. Use un script probado, verifique la replicación antes de cada restablecimiento y supervise los TGT con vigencias anómalas.
Consulte Rotar krbtgt de forma segura y Protección de Kerberos.