AS-REP Roasting
adDéfinition
Technique d'attaque ciblant les comptes Active Directory dont la pré-authentification Kerberos est désactivée (DONT_REQUIRE_PREAUTH). Permet d'obtenir un hash crackable hors-ligne sans aucune authentification préalable.
Fonctionnement
Lorsque la pré-authentification est désactivée, le KDC renvoie un AS-REP contenant des données chiffrées avec le hash du compte. L'attaquant peut demander un AS-REP pour ces comptes et tenter de cracker le hash.
Détection
- Rechercher les comptes avec l'attribut UserAccountControl contenant 0x400000
- Event ID 4768 avec type de chiffrement RC4
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis