Credential Dumping
adDéfinition
Le Credential Dumping regroupe l'ensemble des techniques permettant d'extraire des identifiants — mots de passe en clair, hachages NTLM, tickets Kerberos, clés privées ou certificats — depuis un système Windows compromis. Cette catégorie de techniques, référencée sous MITRE ATT&CK T1003, cible plusieurs sources : le processus LSASS, qui conserve en mémoire les credentials des sessions actives et constitue la cible privilégiée d'outils comme Mimikatz ; la base SAM locale, chiffrée par la clé BootKey ; le fichier NTDS.dit sur les contrôleurs de domaine, contenant tous les hachages du domaine ; ou encore le coffre DPAPI, protégeant les mots de passe de navigateurs et le Windows Credential Vault. Le Credential Dumping constitue généralement l'étape charnière entre l'accès initial et le mouvement latéral dans une chaîne d'attaque, permettant à un attaquant de rebondir vers d'autres systèmes via Pass-the-Hash ou Pass-the-Ticket sans jamais connaître un mot de passe en clair. Les mécanismes défensifs comme Credential Guard, qui isole LSASS dans un conteneur virtualisé, et LSA Protection (RunAsPPL), qui empêche l'injection de code non signé dans ce processus, réduisent significativement la surface d'exploitation. La détection s'appuie sur la surveillance des accès au processus LSASS (Event ID de type Sysmon 10) et sur les alertes EDR dédiées à ce comportement caractéristique.
Principe de fonctionnement
Le credential dumping (technique MITRE ATT&CK T1003) regroupe l'ensemble des méthodes permettant d'extraire des secrets d'authentification depuis un système compromis. Windows conserve en mémoire et sur disque de nombreux matériels cryptographiques afin d'assurer le Single Sign-On : c'est précisément cette commodité qui constitue la surface d'attaque. Un attaquant disposant de privilèges SYSTEM ou Administrateur local peut moissonner ces secrets et les rejouer latéralement dans le domaine.
- LSASS : hachages NTLM, tickets Kerberos, clés AES, parfois mots de passe en clair (WDigest, SSP tiers).
- Base SAM : comptes locaux, dont l'administrateur intégré souvent réutilisé sur tout le parc.
- NTDS.dit : l'intégralité des secrets du domaine, y compris krbtgt.
- Cache DCC2 (MSCache v2), LSA Secrets (comptes de service, mots de passe machine), DPAPI (secrets navigateurs, certificats, coffres).
Utilisation offensive
L'outillage est mature : Mimikatz (sekurlsa::logonpasswords, lsadump::sam), secretsdump.py d'Impacket, nanodump et PPLdump pour contourner la protection PPL. L'extraction hors ligne via copie Volume Shadow Copy ou ntdsutil évite tout contact direct avec LSASS. Le dump n'est jamais une fin en soi : il alimente le Pass-the-Hash, le Pass-the-Ticket, le DCSync et, en cas de compromission de krbtgt, le Golden Ticket.
Détection et supervision
- Sysmon Event ID 10 : accès en lecture à
lsass.exeavec masques suspects (0x1010, 0x1410, 0x143A). - Event ID 4656/4663 sur les fichiers NTDS.dit et les ruches SAM/SECURITY.
- Event ID 4104 (PowerShell Script Block) et 4688 :
comsvcs.dll MiniDump,procdump -ma,reg save hklm\sam. - Création anormale de clichés instantanés ou réplication DRSUAPI depuis un poste non contrôleur de domaine.
Contre-mesures et durcissement
- Credential Guard : isolation des secrets par virtualisation (VBS), neutralise l'essentiel des dumps LSASS.
- RunAsPPL : LSASS en processus protégé, couplé à la règle ASR de blocage du vol d'identifiants.
- LAPS : suppression de la réutilisation des mots de passe administrateur locaux.
- Modèle de tiering et PAW : ne jamais exposer un compte à privilèges sur un poste de moindre confiance.
- Désactivation de WDigest, groupe Protected Users, chiffrement et supervision des sauvegardes d'AD.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h