Skip to main content

Overview

Quickly triage all accessible Kerberos tickets across all logon sessions on the current system. This command provides a rapid overview of available tickets without extracting full ticket data, ideal for initial reconnaissance and target identification.

Syntax

Optional Parameters

luid
string
Target specific logon session ID
user
string
Filter by specific username
service
string
Filter by service name pattern

Examples

Triage Information

Basic Details:
  • Logon session ID (LUID)
  • Username and domain
  • Service principal name
  • Ticket type (TGT vs Service)
Status Information:
  • Start and end times
  • Encryption type
  • Ticket flags
  • Validity status
Logon Session Details:
  • Authentication package
  • Logon type and time
  • User SID and privileges
  • Session characteristics
Access Capabilities:
  • Available for extraction
  • Requires elevation
  • Cross-session visibility
  • Permission requirements

Use Cases

System Assessment:
  • Identify high-value tickets
  • Map user sessions and activities
  • Locate administrative accounts
  • Find service account tickets
Target Prioritization:
  • Identify domain admin tickets
  • Locate delegation-enabled accounts
  • Find cross-domain tickets
  • Spot unusual service tickets
Attack Preparation:
  • Plan ticket extraction strategy
  • Identify privilege escalation paths
  • Map lateral movement opportunities
  • Assess defensive visibility
Resource Optimization:
  • Focus on valuable targets
  • Avoid unnecessary extractions
  • Minimize detection footprint
  • Streamline operations

Output Analysis

Sample Output:
Key Elements:
  • LUID identifies logon session
  • Ticket ID for extraction reference
  • Service name indicates access scope
  • Times show validity window

Strategic Applications

Administrative Tickets:
  • Domain controller access (HOST, LDAP)
  • Domain admin accounts (krbtgt tickets)
  • Exchange server access (exchangeab)
  • SQL server access (mssql)
Service Account Detection:
  • Service accounts with delegation
  • Machine accounts with valuable access
  • Cross-domain service accounts
  • Accounts with multiple service tickets
Access Mapping:
  • Identify accessible systems via tickets
  • Map service relationships
  • Find trust relationships
  • Locate administrative boundaries
Path Optimization:
  • Choose highest-value targets
  • Minimize required privilege escalation
  • Identify direct access paths
  • Plan multi-hop strategies

Integration Workflows

Complete Workflow:
Focused Analysis:

Session Management

Default Behavior:
  • Shows tickets from current session
  • No elevation required
  • Limited to user’s context
  • Safe for reconnaissance
Elevated Operations:
  • Requires administrative privileges
  • Access to all logon sessions
  • System-wide ticket visibility
  • Enhanced targeting capabilities
LUID Discovery:
  • Use logonsession command for LUID enumeration
  • Target specific high-value sessions
  • Cross-reference with user activities
  • Plan extraction strategies

Operational Security

Low-Risk Operations:
  • Triage generates minimal logs
  • No ticket modification or extraction
  • Standard authentication package queries
  • Difficult to distinguish from normal activity
Volume Considerations:
  • Avoid excessive triage frequency
  • Focus on specific targets when possible
  • Correlate with normal system activity
  • Minimize enumeration footprint
  • dump - Extract identified tickets
  • klist - List current session tickets
  • logonsession - Enumerate logon sessions
  • ptt - Use triaged tickets