Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Attaque par relais Kerberos

general

Définition

Une attaque par relais Kerberos est une technique offensive consistant à intercepter puis rejouer ou relayer une requête d'authentification Kerberos vers un service tiers, afin de s'authentifier frauduleusement sous l'identité d'une victime sans connaître son mot de passe. Elle exploite l'absence de protection contre le relais dans certaines configurations, notamment lorsque la signature SMB n'est pas imposée ou que le protocole LDAP n'exige pas de signature ni de scellement des canaux, permettant à un attaquant positionné en interception réseau de rediriger un ticket de service légitime vers une ressource différente de sa cible initiale. Des outils offensifs publics automatisent cette chaîne d'attaque en combinant coercition d'authentification, par exemple via des appels RPC forçant un contrôleur de domaine à s'authentifier, et relais vers des services vulnérables comme LDAP, LDAPS ou ADCS, l'infrastructure à clés publiques d'Active Directory. Cette technique est répertoriée dans MITRE ATT&CK sous la catégorie Adversary-in-the-Middle, T1557, avec des variantes spécifiques au relais Kerberos et NTLM. Les contre-mesures principales incluent l'activation obligatoire de la signature SMB et LDAP, la désactivation du relais NTLM, le durcissement des modèles de certificats ADCS et la segmentation réseau limitant les mouvements latéraux. La détection repose sur la surveillance des journaux d'authentification anormaux par le SOC et les outils EDR.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis