Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Credential Dumping Techniques

ad

Définition

Les techniques de credential dumping regroupent l'ensemble des méthodes permettant à un attaquant d'extraire des identifiants, mots de passe en clair, hashes NTLM ou clés Kerberos, depuis la mémoire ou le stockage persistant d'un système Windows compromis, catégorie référencée globalement sous MITRE ATT&CK T1003. Les vecteurs les plus courants incluent le dump du processus LSASS (Local Security Authority Subsystem Service), qui conserve en mémoire les credentials des sessions actives et peut être extrait via Mimikatz, ProcDump ou Task Manager, l'extraction directe de la base SAM (Security Account Manager) contenant les hashes des comptes locaux, l'attaque DCSync exploitant les droits de réplication Active Directory, l'extraction du fichier NTDS.dit d'un contrôleur de domaine contenant l'intégralité des hashes du domaine, ainsi que le vol des secrets DPAPI protégeant les mots de passe enregistrés dans les navigateurs et le Gestionnaire d'identification Windows. Les contre-mesures modernes incluent Credential Guard, qui isole les secrets LSASS dans un conteneur virtualisé (VBS) inaccessible même à un compte administrateur local, la protection PPL (Protected Process Light) du processus LSASS, la restriction des privilèges de débogage, et la surveillance EDR des accès en lecture au processus LSASS via l'API OpenProcess avec les droits PROCESS_VM_READ.

Sources et techniques

  • LSASS : Mimikatz sekurlsa, procdump, comsvcs MiniDump — nécessite SYSTEM
  • NTDS.dit : DCSync (réseau), ntdsutil snapshot, VSS copy — nécessite droits réplication ou DA
  • SAM : reg save HKLM\SAM + HKLM\SYSTEM — comptes locaux uniquement
  • DPAPI : Mimikatz dpapi, SharpDPAPI — credentials navigateur, Wifi, certificats
  • LSA Secrets : Impacket secretsdump, Mimikatz lsadump::lsa — mots de passe service

Détection globale

  • Event ID 10 Sysmon : accès LSASS
  • Event ID 4662 : accès NTDS.dit ou droits réplication
  • Volume Shadow Copy créée : Event 7036 VSS

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis