Credential Guard
adDéfinition
Credential Guard est une fonctionnalité de sécurité Windows introduite avec Windows 10 et Windows Server 2016, exploitant la virtualisation matérielle (VBS, Virtualization Based Security) pour isoler les secrets d'authentification les plus sensibles — hachages NTLM, tickets Kerberos, credentials mis en cache — dans un conteneur virtualisé sécurisé, distinct et inaccessible au système d'exploitation principal même en cas de compromission avec des privilèges SYSTEM. Cette isolation repose sur le composant LSAIso, un processus s'exécutant dans un environnement virtualisé séparé communiquant avec le processus LSASS classique via un canal restreint, empêchant l'extraction directe de ces secrets par des outils de credential dumping traditionnels comme Mimikatz, qui échouent typiquement à accéder à cette mémoire protégée même avec des privilèges administratifs complets sur la machine hôte. Credential Guard neutralise ainsi efficacement le Pass-the-Hash et l'Overpass-the-Hash pour les secrets qu'il protège, bien qu'il ne prévienne pas toutes les techniques de vol de credentials, notamment celles ciblant des secrets encore accessibles hors de son périmètre de protection comme certains identifiants applicatifs. L'activation de Credential Guard nécessite un matériel compatible avec la virtualisation (UEFI, Secure Boot, TPM 2.0 recommandé) et peut créer des incompatibilités avec certains pilotes ou logiciels legacy dépendant d'un accès direct à LSASS, justifiant des tests préalables avant un déploiement généralisé en environnement de production.
Fonctionnement technique
VBS crée un hyperviseur (Hyper-V) qui isole un Virtual Trust Level (VTL 1) du système d'exploitation normal (VTL 0). Le processus LSA isolé (lsaiso.exe) tourne en VTL 1 et gère les secrets. LSASS normal (VTL 0) ne peut accéder aux credentials que via des appels sécurisés vers lsaiso. Même SYSTEM ne peut pas lire la mémoire de lsaiso.
Limitations
- Kerberos tickets : Protégés uniquement si TGT, pas si déjà forgés
- Machine à machine : Ne protège pas les credentials réseau en transit
- Contournements connus : Via device driver malveillant ou DMA attack
Activation
- GPO : Computer Configuration → Device Guard → Credential Guard
- Prérequis : UEFI 2.3.1+, Secure Boot, 64-bit, VT-x/AMD-V
- Event ID 6 (lsaiso.exe) : Credential Guard actif
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h