# Kerberos > El protocolo de autenticación de Active Directory. Entender TGT vs TGS desbloquea media AD. ## En 30 segundos ``` Usuario --(¿pwd?)--> KDC (Domain Controller) Usuario <--(TGT: "carnet maestro")-- KDC Usuario --(TGT + "quiero \\fileSrv")--> KDC Usuario <--(TGS: ticket para fileSrv)-- KDC Usuario --(TGS)--> fileServer "este ticket prueba que soy yo" ``` ## Conceptos - **TGT** = carnet maestro del KDC. Lo guarda el cliente. - **TGS** = ticket de un servicio concreto. - **krbtgt** = la cuenta que **firma TODOS los TGT**. ## Por qué importa (los ataques) - Reutilizar un TGT/TGS válido = **pass-the-ticket**. - Pedir TGS de cuentas con SPN sin tenerlas = Kerberoasting. - Usuarios sin pre-auth = AS-REP Roasting. - Hash de **krbtgt** = forjar Golden Ticket (ser cualquiera, para siempre). Relacionado: Impacket · Mimikatz · OSCP MOC