Credential Dumping Techniques
adDéfinition
Les techniques de credential dumping regroupent l'ensemble des méthodes permettant à un attaquant d'extraire des identifiants, mots de passe en clair, hashes NTLM ou clés Kerberos, depuis la mémoire ou le stockage persistant d'un système Windows compromis, catégorie référencée globalement sous MITRE ATT&CK T1003. Les vecteurs les plus courants incluent le dump du processus LSASS (Local Security Authority Subsystem Service), qui conserve en mémoire les credentials des sessions actives et peut être extrait via Mimikatz, ProcDump ou Task Manager, l'extraction directe de la base SAM (Security Account Manager) contenant les hashes des comptes locaux, l'attaque DCSync exploitant les droits de réplication Active Directory, l'extraction du fichier NTDS.dit d'un contrôleur de domaine contenant l'intégralité des hashes du domaine, ainsi que le vol des secrets DPAPI protégeant les mots de passe enregistrés dans les navigateurs et le Gestionnaire d'identification Windows. Les contre-mesures modernes incluent Credential Guard, qui isole les secrets LSASS dans un conteneur virtualisé (VBS) inaccessible même à un compte administrateur local, la protection PPL (Protected Process Light) du processus LSASS, la restriction des privilèges de débogage, et la surveillance EDR des accès en lecture au processus LSASS via l'API OpenProcess avec les droits PROCESS_VM_READ.
Sources et techniques
- LSASS : Mimikatz sekurlsa, procdump, comsvcs MiniDump — nécessite SYSTEM
- NTDS.dit : DCSync (réseau), ntdsutil snapshot, VSS copy — nécessite droits réplication ou DA
- SAM : reg save HKLM\SAM + HKLM\SYSTEM — comptes locaux uniquement
- DPAPI : Mimikatz dpapi, SharpDPAPI — credentials navigateur, Wifi, certificats
- LSA Secrets : Impacket secretsdump, Mimikatz lsadump::lsa — mots de passe service
Détection globale
- Event ID 10 Sysmon : accès LSASS
- Event ID 4662 : accès NTDS.dit ou droits réplication
- Volume Shadow Copy créée : Event 7036 VSS
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h