Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Coercition d'authentification (authentication coercion)

hacking

Définition

La coercition d'authentification désigne une famille de techniques permettant à un attaquant de forcer un système distant, souvent un contrôleur de domaine ou un autre système à privilèges élevés, à initier de lui-même une tentative d'authentification NTLM ou Kerberos vers une destination choisie par l'attaquant, en exploitant diverses interfaces d'appel de procédure distante légitimes de Windows conçues à l'origine pour des fonctions administratives sans lien direct avec l'authentification, mais présentant un effet de bord permettant de déclencher cette authentification non désirée. Cette classe de technique constitue le premier maillon d'une chaîne d'attaque plus large, généralement suivie d'un relais de l'authentification interceptée vers un service vulnérable comme LDAP ou les services de certificats Active Directory, transformant une simple coercition en une élévation de privilèges effective pouvant aboutir à la compromission complète du domaine. Plusieurs techniques distinctes exploitant des interfaces différentes ont été documentées au fil du temps, chacune nécessitant des correctifs et des contre-mesures spécifiques de la part de l'éditeur, illustrant la difficulté structurelle à éliminer complètement cette classe de faiblesse tant que le protocole NTLM reste actif dans l'environnement. Pour les équipes défensives, la contre-mesure la plus robuste et transversale consiste à activer la signature et la liaison de canal obligatoires sur l'ensemble des services sensibles, réduisant à néant l'intérêt d'un relais même si la coercition elle-même reste techniquement possible.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis