Techniques d’attaque contre Kerberos : Kerberoasting et ticket d’or
Étudiez les attaques par Kerberoasting, Pass-the-Ticket et tickets d’or/d’argent, ainsi que leurs fondements cryptographiques.
Techniques d’attaque contre Kerberos : Kerberoasting et ticket d’or est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.
Explication du Kerberoasting
Le Kerberoasting est une attaque au cours de laquelle un attaquant demande des tickets de service Kerberos pour les comptes associés à des SPN (comptes de service), puis extrait la partie chiffrée de ces tickets et la casse hors ligne. Tout utilisateur du domaine peut demander des tickets de service pour n’importe quel SPN, sans privilèges particuliers pour effectuer l’extraction initiale.
Pourquoi les mots de passe des comptes de service sont faibles
Les mots de passe des comptes de service sont définis par les administrateurs et rarement modifiés ; ils restent parfois inchangés pendant des années, voire indéfiniment. De nombreuses organisations utilisent pour ces comptes des mots de passe faibles et faciles à mémoriser plutôt que des chaînes aléatoires robustes. Le Kerberoasting devient ainsi très efficace : le cassage hors ligne d’un ticket de service réussit souvent en quelques heures ou quelques jours.
Attaque par réutilisation de tickets
Les attaques par réutilisation de tickets (PtT) consistent à voler des tickets Kerberos dans la mémoire d’un système compromis, puis à les injecter dans une autre session. Comme les tickets Kerberos sont des jetons porteurs (valides pendant toute leur durée de validité, quel que soit l’endroit où ils sont utilisés), les tickets volés donnent accès aux services sans connaître le mot de passe du compte.
Extraction avec Mimikatz et LSASS
Mimikatz est un outil à code source ouvert capable d’extraire des tickets Kerberos, des hachages NTLM et d’autres identifiants de la mémoire du processus Windows LSASS (sous-système du service de l’autorité de sécurité locale). La commande sekurlsa::tickets extrait tous les tickets Kerberos mis en cache, ce qui permet de mener des attaques par réutilisation de tickets depuis un poste de travail compromis.
Attaque par ticket doré
Un ticket doré est un TGT falsifié créé à l’aide du hachage du mot de passe du compte krbtgt. Avec le hachage krbtgt (obtenu au moyen d’une attaque DCSync ou de la compromission d’un contrôleur de domaine), un attaquant peut falsifier des TGT pour n’importe quel utilisateur, avec toutes les appartenances à des groupes de son choix et une durée de validité arbitraire. Cela permet de conserver un accès à l’ensemble du domaine, même après la réinitialisation des mots de passe.
Attaque par ticket argenté
Un ticket argenté est un ticket de service falsifié créé à l’aide du hachage du mot de passe du compte de service. Contrairement au ticket doré, le ticket argenté ne nécessite pas le hachage krbtgt et n’est pas validé par le KDC lors de son utilisation. Les tickets argentés sont plus limités (un seul service), mais plus difficiles à détecter, car ils ne génèrent aucun trafic vers le KDC.
Cassage d’AS-REP
Le cassage d’AS-REP cible les comptes pour lesquels l’option « Ne pas exiger la pré-authentification Kerberos » est activée. Sans pré-authentification, n’importe quel attaquant peut demander un AS-REP pour ce compte et recevoir la partie chiffrée du TGT, qui peut ensuite être cassée hors ligne. Les comptes associés à cette option sont généralement des comptes de service ou des configurations de compatibilité héritées.
Attaque de la clé squelette
Le logiciel malveillant de la clé squelette modifie en mémoire le processus du KDC sur un contrôleur de domaine et y injecte un mot de passe universel qui fonctionne pour tous les comptes, tandis que leurs mots de passe légitimes continuent de fonctionner normalement. Cette attaque nécessite un accès d’administrateur du domaine pour être déployée, mais crée une porte dérobée persistante qui résiste à la plupart des méthodes de détection.
Détection des attaques Kerberos
L’événement Windows ID 4769 (demande de ticket de service Kerberos) avec le type de chiffrement RC4 (0x17) indique une attaque Kerberoasting, car les clients modernes légitimes utilisent AES. L’événement ID 4768 sans pré-authentification indique des comptes ciblés par le cassage d’AS-REP. Des demandes de tickets inhabituelles pour des comptes qui ne sont pas consultés régulièrement signalent également une activité potentielle de réutilisation de tickets.
Défense : comptes de service gérés
Les comptes de service gérés par groupe (gMSAs) constituent la principale défense contre le Kerberoasting. Les gMSAs utilisent des mots de passe aléatoires de 240 caractères, renouvelés automatiquement tous les 30 jours par Active Directory. Ces mots de passe sont impossibles à casser par des moyens cryptographiques pendant leur période de renouvellement, ce qui rend les attaques Kerberoasting contre les gMSAs inefficaces.
Défense : groupe Utilisateurs protégés
Le groupe de sécurité Utilisateurs protégés applique des règles Kerberos strictes à ses membres : aucune authentification NTLM, aucun chiffrement RC4, aucune délégation d’identifiants et une durée de validité minimale de 4 heures pour les TGT. L’ajout des comptes sensibles (dirigeants, administrateurs) au groupe Utilisateurs protégés réduit considérablement la surface d’attaque liée au vol d’identifiants et aux attaques fondées sur les tickets.
Vérification du Kerberoasting
Pourquoi le Kerberoasting est-il particulièrement efficace contre les comptes de service dont les mots de passe sont définis par des personnes ?
Récapitulatif de la leçon : attaques Kerberos
Le Kerberoasting casse hors ligne les tickets de service en exploitant les mots de passe faibles des comptes de service. La réutilisation de tickets réemploie des tickets volés dans la mémoire. L’attaque par ticket doré falsifie des TGT à l’aide du hachage krbtgt. L’attaque par ticket argenté falsifie des tickets de service sans validation par le KDC. Le cassage d’AS-REP cible les comptes sans pré-authentification. Défenses : gMSAs (résistants au Kerberoasting), groupe Utilisateurs protégés, application du chiffrement AES uniquement et surveillance de l’événement ID 4769.
Questions Fréquemment Posées
La leçon « Techniques d’attaque contre Kerberos : Kerberoasting et ticket d’or » est-elle gratuite ?
Oui — le texte complet de « Techniques d’attaque contre Kerberos : Kerberoasting et ticket d’or » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Techniques d’attaque contre Kerberos : Kerberoasting et ticket d’or » ?
Étudiez les attaques par Kerberoasting, Pass-the-Ticket et tickets d’or/d’argent, ainsi que leurs fondements cryptographiques. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cryptology Academy ?
Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Techniques d’attaque contre Kerberos : Kerberoasting et ticket d’or » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?
Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Architecture Kerberos et circulation des tickets
- Intégration d’Active Directory et de Kerberos
- Techniques d’attaque contre Kerberos : Kerberoasting et ticket d’or
- Identité moderne : SAML, OIDC et approches hybrides