Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Credential Guard Bypass

hacking

Définition

Windows Credential Guard est une fonctionnalité de sécurité de Windows 10/11 et Windows Server 2016+ qui utilise la virtualisation (Virtual Secure Mode - VSM) pour isoler les secrets d'authentification (hashes NTLM, tickets Kerberos) dans un environnement hyperviseur sécurisé, inaccessible aux processus standard même avec des privilèges SYSTEM. Les techniques de bypass tentent de contourner cette protection. Credential Guard protège les secrets de LSASS en les déplaçant dans un processus LsaIso qui s'exécute dans le Virtual Trust Level (VTL) 1, isolé du VTL 0 où s'exécute le kernel Windows normal. Même un processus avec des droits kernel dans VTL 0 ne peut pas accéder aux secrets dans VTL 1. Cette isolation est maintenue par le Secure Kernel et l'hyperviseur. Les tentatives de bypass documentées incluent : l'exploitation de vulnérabilités dans le Secure Kernel ou l'hyperviseur (rare et extrêmement complexe), la récupération des secrets avant qu'ils ne soient placés dans VTL 1 (intercepter les credentials lors d'une authentification fraîche avant leur sécurisation), les attaques de délégation Kerberos (Credential Guard ne protège pas contre tous les abus Kerberos — les tickets de service ne sont pas protégés de la même manière), et la désactivation de Credential Guard via des modifications du registre ou de la GPO (nécessite des droits admin). Un contournement pratique notable : Credential Guard ne protège pas les comptes qui utilisent NTLMv1 ou LAN Manager (LM) — ces protocoles obsolètes doivent être désactivés séparément. De plus, les credentials des comptes de service configurés avec des mots de passe statiques dans des applications peuvent être capturés via des hooks applicatifs même avec Credential Guard actif. Avec Credential Guard actif, Mimikatz lsadump::wdigest et sekurlsa::logonpasswords ne peuvent plus extraire les hashes et mots de passe clairs de LSASS.

Fonctionnement

Vérifier si Credential Guard est actif : Get-ComputerInfo -Property DeviceGuardSecurityServicesRunning. Si actif, Mimikatz sekurlsa::logonpasswords retourne des résultats vides (lsaiso.exe protège les secrets). Bypass partiel via Network Provider hook (Mimikatz mimilib) : enregistrer un network provider qui capture les credentials lors des authentifications réseau en clair (mais nécessite un redémarrage et des droits admin). Contournement via Kerberoasting : Credential Guard ne protège pas les TGS Kerberos des comptes de service.

Exploitation offensive

Credential Guard est un obstacle significatif dans les engagements red team contre des organisations matures qui l'ont correctement déployé. Les red teams doivent adapter leurs techniques : passer des techniques de credential dumping classiques (Mimikatz) vers des techniques qui fonctionnent malgré Credential Guard (Kerberoasting, AS-REP Roasting, DPAPI secrets, certificates via ADCS, Pass-the-Certificate).

Détection et mitigation

Activer Credential Guard via Group Policy (Device Guard policies) ou via UEFI Locked pour empêcher sa désactivation. Combiner avec LAPS (Local Administrator Password Solution) pour les mots de passe locaux et des gMSA pour les comptes de service. Éliminer NTLMv1/LM. Credential Guard actif force les attaquants vers des vecteurs moins efficaces ou plus détectables.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis