Whackermelon
notes / active-directory / attaque-kerberos-ad / clock-skew-kerberos-faketime-ntpdate

Clock skew Kerberos — faketime / ntpdate

sommaire

Symptôme

[-] Kerberos SessionError: KRB_AP_ERR_SKEW(Clock skew too great)

Kerberos refuse si la Kali a plus de ~5 min d’écart avec le DC. Fréquent dans les labs OffSec (plusieurs heures d’écart).

Mesurer le décalage (sans root)

ntpdate -q <IP_DC>   # donne un offset en secondes, ex: +25199.04

Compenser sans root : faketime

faketime -f '+25199s' impacket-GetUserSPNs oscp.exam/user:'Pass' -dc-ip <IP_DC> -request
faketime -f '+25199s' impacket-GetADUsers oscp.exam/user:'Pass' -dc-ip <IP_DC> -all

Avec root (fix définitif)

sudo ntpdate -u <IP_DC>   # ou : sudo rdate -n <IP_DC>