El DC no se autentica como un DC, pero de lo contrario, como parte del mecanismo de autenticación de kerberos, ambos lados requieren un secreto compartido (su contraseña). La clave de cifrado efímera utilizada para cifrar el as-rep (que tiene el tgt) en tránsito se pasa usando ese secreto compartido. Entonces, suponiendo que alguien tenga su contraseña (y la contraseña de la cuenta de su máquina si está usando Windows) puede falsificar un dc. Tenga en cuenta que si desea acceder a cualquier servicio externo, el DC necesita saber cuál es el secreto compartido para ese servicio, por lo que esencialmente se está verificando en el hecho de que necesita un conocimiento previo de la contraseña de todos.