0Pricing
Cloud & IT Cert Prep · Leçon

Déplacement latéral : Pass-the-Hash et Pass-the-Ticket

Comprenez comment les attaquants réutilisent les hachages NTLM et les tickets Kerberos pour se déplacer latéralement sans connaître les mots de passe en clair, ainsi que les défenses qui les arrêtent.

Déplacement latéral : Pass-the-Hash et Pass-the-Ticket est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Déplacement latéral : se propager sur le réseau

Le déplacement latéral désigne les techniques que les attaquants utilisent pour progresser dans un réseau après y avoir établi un premier point d’appui, dans le but d’atteindre des cibles de plus grande valeur comme les contrôleurs de domaine, les bases de données et les postes de travail administratifs. Contrairement à l’accès initial, qui vise généralement un seul terminal, le déplacement latéral exploite les relations de confiance entre les systèmes — mécanismes d’authentification, identifiants partagés, connectivité réseau et outils d’administration — sur lesquels les utilisateurs légitimes s’appuient quotidiennement. Un déplacement latéral efficace permet à un simple compte compromis disposant de faibles privilèges d’atteindre finalement tous les systèmes d’un environnement.

Fonctionnement de l’authentification Windows : NTLM

NTLM (NT LAN Manager) est un ancien protocole d’authentification Windows fondé sur un mécanisme de défi-réponse. Lorsqu’un client s’authentifie auprès d’un serveur, celui-ci lui envoie un défi aléatoire ; le client répond en hachant le défi avec le hachage NT de l’utilisateur (un hachage fixe dérivé du mot de passe). La faille de conception critique est la suivante : le hachage NT lui-même suffit pour s’authentifier, sans avoir besoin du mot de passe. Le hachage NT est stocké dans la base de données du Security Account Manager (SAM) sur les postes de travail et dans NTDS.DIT sur les contrôleurs de domaine. Si un attaquant obtient le hachage NT, il peut s’authentifier en tant que cet utilisateur sans jamais connaître son mot de passe.

# NT hash example: MD4 of Unicode password
# Password 'Password123' -> NT hash: 58a478135a93ac3bf058a5ea0e8fdb71
# This hash alone is sufficient for NTLM authentication
# An attacker with the hash can authenticate to any service accepting NTLM

Pass-the-Hash (PtH) : s’authentifier sans mot de passe

Pass-the-Hash (PtH) est une technique d’attaque dans laquelle un attaquant utilise un hachage NTLM capturé pour s’authentifier auprès d’autres systèmes sans connaître le mot de passe en clair correspondant. Après avoir compromis un système et extrait des hachages de la mémoire (LSASS) ou de la base de données SAM, l’attaquant remplace ses propres éléments d’authentification par le hachage volé dans les requêtes d’authentification. Cette attaque est particulièrement dévastatrice, car les mots de passe d’administrateur local partagés (courants dans les environnements dépourvus de LAPS) signifient qu’un seul hachage peut compromettre des centaines, voire des milliers de machines. Des outils comme Mimikatz, psexec.py d’Impacket et CrackMapExec automatisent les attaques PtH.

# PtH attack using Impacket's psexec (attacker tool - for understanding defenses)
# psexec.py -hashes :58a478135a93ac3bf058a5ea0e8fdb71 administrator@192.168.1.100

# This grants an interactive shell on 192.168.1.100 WITHOUT knowing the password
# Using only the NTLM hash extracted from a previously compromised system

Se défendre contre Pass-the-Hash

Plusieurs mesures réduisent l’efficacité des attaques PtH : Local Administrator Password Solution (LAPS) — l’outil de Microsoft qui attribue à chaque machine un mot de passe d’administrateur local unique et régulièrement renouvelé, de sorte qu’un hachage volé sur une machine ne permette de déverrouiller que celle-ci ; Credential Guard (Windows 10/11) — utilise une sécurité fondée sur la virtualisation pour isoler LSASS dans une enclave sécurisée où les hachages ne peuvent pas être extraits ; désactiver NTLM au profit de Kerberos lorsque cela est possible ; restreindre l’accès administratif au moyen de postes de travail à accès privilégié (PAW) et de modèles d’administration par niveaux ; et utiliser le groupe de sécurité Protected Users dans AD, qui empêche la mise en cache des hachages pour les comptes qui en sont membres.

# Check if LAPS is deployed on a domain
# Look for the ms-Mcs-AdmPwd attribute on computer objects
Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwd | 
  Where {$_.'ms-Mcs-AdmPwd' -ne $null} | 
  Select-Object Name, 'ms-Mcs-AdmPwd'

Présentation de Kerberos : fonctionnement des tickets

Kerberos est le protocole d’authentification par défaut dans les environnements AD. Il évite d’envoyer des mots de passe ou des hachages sur le réseau en utilisant des tickets chiffrés. Le processus est le suivant : (1) le client s’authentifie auprès du Key Distribution Center (KDC) — un rôle assuré par le contrôleur de domaine — et reçoit un Ticket Granting Ticket (TGT) chiffré avec le hachage du compte KRBTGT ; (2) lorsque le client doit accéder à un service, il présente le TGT pour recevoir un Service Ticket (TGS/ST) chiffré avec la clé du service cible ; (3) le client présente le ticket de service à la cible, qui le valide sans contacter le KDC. La durée de validité par défaut des tickets est de 10 heures.

# View current Kerberos tickets on Windows
klist
# Output shows:
# Ticket cache: API:...
# Server: krbtgt/DOMAIN.COM
# Encryption type: AES-256
# Expiration date: <timestamp>

Pass-the-Ticket (PtT) : voler des tickets Kerberos

Pass-the-Ticket (PtT) est l’équivalent Kerberos de Pass-the-Hash : un attaquant extrait un ticket Kerberos valide de la mémoire d’un système compromis et l’importe dans sa propre session pour s’authentifier en tant que titulaire du ticket. Les tickets Kerberos sont stockés en mémoire sous Windows et peuvent être extraits avec les commandes kerberos::list et kerberos::ptt de Mimikatz. Les TGT volés sont les plus précieux, car ils peuvent servir à demander des tickets de service pour tout service auquel le titulaire du ticket peut accéder. Les Service Tickets (TGS) volés sont plus limités : ils n’accordent l’accès qu’au service précis pour lequel ils ont été émis.

# PtT attack: export and import tickets with Mimikatz
# On compromised system:
# mimikatz# kerberos::list /export   <- dumps all tickets to .kirbi files

# On attacker system:
# mimikatz# kerberos::ptt ticket.kirbi  <- injects stolen ticket
# Now authenticated as the ticket's owner for its service

Over-Pass-the-Hash : transformer un hachage en ticket

Over-Pass-the-Hash (oPtH), également appelé Pass-the-Key, fait le lien entre le vol de hachages NTLM et l’obtention de tickets Kerberos. Un attaquant utilise un hachage NT ou une clé AES volée pour demander un TGT Kerberos au contrôleur de domaine, même sans connaître le mot de passe en clair. Cette opération transforme un hachage volé en TGT Kerberos complet et offre toute la flexibilité des attaques PtT. Cette technique est précieuse, car de nombreuses organisations ont désactivé NTLM au profit de Kerberos : oPtH permet aux attaques fondées sur des hachages de réussir dans les environnements qui n’utilisent que Kerberos. Mimikatz l’implémente avec sekurlsa::pth.

Protocoles de déplacement latéral : SMB, WMI et RDP

Les attaquants utilisent plusieurs protocoles pour se déplacer latéralement avec des identifiants ou des tickets volés : SMB (Server Message Block) permet d’exécuter des commandes à distance via PsExec, ainsi que d’accéder à distance aux fichiers et de créer des services ; WMI (Windows Management Instrumentation) permet l’exécution de commandes à distance et est largement utilisé par les administrateurs comme par les attaquants en raison de sa présence généralisée et des lacunes de journalisation ; RDP (Remote Desktop Protocol) fournit une session de bureau interactive ; et WinRM/PowerShell Remoting permet d’exécuter des commandes PowerShell sur des systèmes distants. Les défenseurs doivent établir une référence des systèmes qui utilisent légitimement ces protocoles et déclencher des alertes en cas de schémas d’utilisation anormaux.

# Detection: look for unusual SMB authentication from workstations
# Windows Security Event ID 4624: successful logon
# Windows Security Event ID 4648: explicit credential use
# Splunk query:
# index=windows EventCode=4624 LogonType=3 WorkstationName!='DOMAIN\server*'
#   NOT [whitelist of servers]
# | stats count by Computer, AccountName, IpAddress

BloodHound : visualiser les chemins d’attaque

BloodHound est un outil open source utilisé par les équipes offensives comme par les défenseurs pour visualiser les chemins d’élévation de privilèges et de déplacement latéral dans AD. Il recueille les données de relations (qui est membre de quel groupe, qui possède des droits d’administration sur quelle machine, quels comptes ont la délégation activée) et les affiche sous forme de graphe, où les nœuds représentent des utilisateurs, des machines ou des groupes, et les arêtes des autorisations. La requête « Find Shortest Paths to Domain Admins » de BloodHound peut montrer aux attaquants comme aux défenseurs la séquence exacte de compromissions susceptible de conduire au contrôle complet du domaine. Les défenseurs utilisent BloodHound pour supprimer les chemins de privilèges inutiles avant que les attaquants ne les exploitent.

# Run BloodHound collector (SharpHound) on domain
# SharpHound.exe -c All --outputdirectory C:\Temp
# Outputs JSON files imported into BloodHound Neo4j database

# Key queries for defenders:
# - Find all Domain Admins
# - Find Shortest Paths to Domain Admins
# - Find Principals with DCSync Rights

Détecter les déplacements latéraux

Détecter les déplacements latéraux exige de mettre en corrélation les événements provenant de plusieurs systèmes. Les principaux signaux de détection sont les suivants : Windows Event ID 4648 (ouverture de session avec des identifiants explicites, fréquente dans PtH/PtT) ; Event ID 4769 (demande d’un ticket de service Kerberos, anormale lorsqu’elle concerne des services rarement consultés) ; Event ID 7045/4697 (nouveau service installé, fréquent lors des déplacements latéraux fondés sur PsExec) ; utilisation inhabituelle d’outils d’administration depuis des postes de travail non administratifs (wmic.exe, psexec.exe) ; et anomalies d’authentification SMB lorsque des postes de travail s’authentifient auprès d’autres postes de travail (le trafic normal va des postes de travail vers les serveurs, et non d’un poste à l’autre). Les plateformes EDR dotées de fonctions de détection comportementale repèrent ces schémas sur l’ensemble du réseau.

Modèle d’administration par niveaux

Le modèle d’administration par niveaux (conception d’AD recommandée par Microsoft) empêche qu’un vol d’identifiants dans un niveau compromette les niveaux supérieurs : niveau 0 (plan de contrôle des identités : contrôleurs de domaine, Azure AD) — seuls les comptes d’administration du niveau 0 peuvent administrer ces systèmes, et ces comptes ne se connectent jamais aux systèmes des niveaux 1 ou 2 ; niveau 1 (serveurs et services en nuage) — comptes d’administration dédiés de niveau 1 ; niveau 2 (postes de travail et appareils) — comptes du centre de support et comptes d’administration standard. En isolant les identifiants par niveaux, le compte d’administration d’un poste de travail compromis ne peut pas servir à attaquer les contrôleurs de domaine. Cela s’oppose directement aux déplacements latéraux PtH et PtT.

Vérification rapide

Testez votre compréhension des concepts CompTIA Security+ (SY0-701) présentés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que : Pass-the-Hash exploite la conception du hachage NTLM comme identifiant — le hachage NT suffit à s’authentifier sans le mot de passe, et cette attaque est principalement neutralisée par LAPS et Credential Guard ; Pass-the-Ticket vole des tickets Kerberos valides en mémoire pour s’authentifier comme un autre utilisateur, les TGT volés étant particulièrement puissants puisqu’ils peuvent générer des tickets de service pour n’importe quel service ; et le modèle d’administration par niveaux empêche qu’un vol d’identifiants à un niveau permette un déplacement latéral vers des niveaux disposant de privilèges supérieurs. Nous allons maintenant étudier Kerberoasting et les attaques Golden Ticket visant l’implémentation de Kerberos dans Active Directory.

Questions Fréquemment Posées

La leçon « Déplacement latéral : Pass-the-Hash et Pass-the-Ticket » est-elle gratuite ?

Oui — le texte complet de « Déplacement latéral : Pass-the-Hash et Pass-the-Ticket » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Déplacement latéral : Pass-the-Hash et Pass-the-Ticket » ?

Comprenez comment les attaquants réutilisent les hachages NTLM et les tickets Kerberos pour se déplacer latéralement sans connaître les mots de passe en clair, ainsi que les défenses qui les arrêtent. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Déplacement latéral : Pass-the-Hash et Pass-the-Ticket » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Cycle de vie d’un APT : de l’accès initial à la persistance
  2. Déplacement latéral : Pass-the-Hash et Pass-the-Ticket
  3. Kerberoasting et attaques par Golden Ticket
  4. Cadre MITRE ATT&CK pour la détection et la réponse
← Retour à Cloud & IT Cert Prep