Rubeus tgtdeleg

Rubeus.exe tgtdeleg /nowrap

Obtiene el TGT de la sesión actual sin credenciales ni SeDebugPrivilege, abusando de la delegación Kerberos (firma de la cuenta de máquina).

Cuando estás en un host como usuario de dominio (o SYSTEM) y quieres un TGT para pass-the-ticket sin necesidad de ser administrador local ni tocar lsass. Es la forma más silenciosa de robar un TGT en un host unido al dominio.

Si el host no está unido a un dominio o la cuenta de máquina no puede delegar. También si el objetivo usa Credential Guard: el TGT irá protegido y tgtdeleg fallará o entregará un ticket no usable.