AS-REP Roasting
adDéfinition
L'AS-REP Roasting est une technique d'attaque Kerberos ciblant les comptes Active Directory dont la pré-authentification a été désactivée, un paramètre activé via le flag DONT_REQUIRE_PREAUTH de l'attribut userAccountControl. En l'absence de cette vérification, le KDC (Key Distribution Center) répond à toute demande AS-REQ concernant un tel compte par un message AS-REP contenant une portion chiffrée directement avec le hachage NTLM du mot de passe du compte, sans exiger la moindre preuve préalable de connaissance de ce secret par le demandeur. Un attaquant peut ainsi solliciter ce message pour n'importe quel compte vulnérable identifié par énumération LDAP, sans jamais s'authentifier ni générer d'échec d'authentification journalisé, puis tenter de casser hors ligne le mot de passe correspondant via des outils comme Hashcat, en s'appuyant sur la puissance de calcul disponible plutôt que sur une interaction réseau supplémentaire avec le domaine. Cette technique se distingue du Kerberoasting par sa cible, des comptes sans pré-authentification plutôt que des comptes disposant d'un SPN, et par sa furtivité encore supérieure, aucune authentification préalable n'étant nécessaire côté attaquant. Des outils comme Rubeus (module asreproast) et Impacket (GetNPUsers.py) automatisent cette énumération et cette extraction. La remédiation consiste à réactiver systématiquement la pré-authentification, sauf justification fonctionnelle exceptionnelle documentée.
Fonctionnement
Lorsque la pré-authentification est désactivée, le KDC renvoie un AS-REP contenant des données chiffrées avec le hash du compte. L'attaquant peut demander un AS-REP pour ces comptes et tenter de cracker le hash.
Détection
- Rechercher les comptes avec l'attribut UserAccountControl contenant 0x400000
- Event ID 4768 avec type de chiffrement RC4
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h