Cached Domain Credentials
adDéfinition
Les Cached Domain Credentials (identifiants de domaine mis en cache) désignent un mécanisme Windows permettant à un poste de travail joint à un domaine Active Directory de conserver localement une empreinte chiffrée des dix derniers identifiants de connexion réussis par défaut, stockée dans la ruche de registre SECURITY sous forme de hash MSCACHEv2 (également appelé DCC2, Domain Cached Credentials version 2), afin de permettre l'ouverture de session de l'utilisateur même en l'absence de connectivité réseau vers un contrôleur de domaine, scénario typique d'un ordinateur portable utilisé hors du réseau d'entreprise. Contrairement au hash NTLM, le format MSCACHEv2 repose sur l'algorithme PBKDF2 avec dix mille itérations de HMAC-SHA1, le rendant nettement plus coûteux à casser par force brute que le hash NTLM classique, et surtout, il ne peut absolument pas être réutilisé directement dans une attaque Pass-the-Hash pour s'authentifier auprès d'autres systèmes, contrairement au hash NTLM. Des outils comme Mimikatz, via le module lsadump::cache, ou Hashcat en mode 2100, permettent respectivement l'extraction et le cassage hors ligne de ces hashes une fois un accès administrateur local obtenu sur le poste. La réduction du nombre d'identifiants mis en cache via la stratégie de groupe correspondante, voire sa désactivation complète sur les postes à haut risque, constitue une mesure de durcissement recommandée pour les environnements à forte exigence de sécurité.
Format DCC2 (MS-Cache v2)
DCC2 = PBKDF2(MD4(password), lowercase(username), 10240 iterations). Le hashcat mode -m 2100 cible ce format. Bien plus lent à craquer que NTLM (mode 1000) en raison des itérations PBKDF2.
Extraction
- Mimikatz : lsadump::cache (nécessite SYSTEM)
- Impacket : secretsdump.py avec accès SYSTEM ou depuis un dump registre
- reg save HKLM\SECURITY + SYSTEM → extraction offline
Mitigation
- GPO : Interactive logon: Number of previous logons to cache → 0 pour les machines sensibles (rompt le login hors-ligne)
- Credential Guard ne protège pas les Cached Credentials (contrairement à LSASS)
- Réduire la valeur à 1-2 pour les workstations standard
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h