Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Diamond Ticket

ad

Définition

Le Diamond Ticket est une technique avancée de persistance et d'escalade de privilèges Kerberos au sein d'Active Directory, qui perfectionne l'attaque Golden Ticket classique en modifiant un ticket TGT (Ticket Granting Ticket) légitime déjà émis par le contrôleur de domaine plutôt qu'en en forgeant un intégralement à partir du hash du compte KRBTGT. Concrètement, l'attaquant intercepte ou déchiffre un TGT réel à l'aide du hash KRBTGT compromis, puis modifie uniquement les champs du PAC (Privilege Attribute Certificate), notamment les SID de groupes d'appartenance, pour s'octroyer des privilèges d'administrateur de domaine ou d'entreprise, avant de rechiffrer le ticket. Cette approche rend le Diamond Ticket beaucoup plus difficile à détecter qu'un Golden Ticket classique, car les métadonnées du ticket, comme l'horodatage de création ou la durée de validité, restent cohérentes avec un ticket authentique émis normalement par le KDC, contrairement aux Golden Tickets forgés hors ligne qui présentent souvent des durées de vie ou des identifiants anormaux détectables par des outils comme Microsoft Defender for Identity. Cette technique illustre l'importance critique de la rotation régulière du mot de passe du compte KRBTGT, effectuée deux fois consécutivement, comme mesure de remédiation après toute suspicion de compromission du domaine.

Fonctionnement technique

L'attaquant obtient un TGT légitime pour un compte de faibles privilèges, déchiffre le PAC avec le hash KRBTGT, modifie les RIDs/groupes pour élever les privilèges (ex. ajouter Domain Admins), re-chiffre le PAC modifié et soumet le ticket modifié. Le KDC valide la structure car le ticket a bien été émis initialement par lui.

Exploitation et vecteurs d'attaque

  • Contournement MDI : Moins détectable que Golden Ticket standard
  • Persistance furtive : Maintien d'accès DA sans modification d'objets AD
  • Outils : Rubeus /diamond ou ticketer.py de Impacket

Détection et mitigation

  • Rotation double du hash KRBTGT (deux fois à 10h d'intervalle)
  • MDI : alerte PAC modification anormale
  • Event ID 4769 : anomalies dans le PAC du TGT

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis