Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Golden Certificate

ad

Définition

Le Golden Certificate est une technique d'attaque avancée consistant à forger un certificat numérique valide à partir de la clé privée dérobée d'une autorité de certification (CA) Active Directory déployée via AD CS, permettant à l'attaquant de générer, hors de tout contrôle du système d'inscription légitime, un certificat d'authentification pour n'importe quel utilisateur ou compte du domaine, y compris un administrateur. Cette technique s'apparente conceptuellement au Golden Ticket Kerberos, à la différence près qu'elle repose sur le vol de la clé privée de la CA plutôt que sur le hachage du compte KRBTGT : une fois cette clé extraite, généralement depuis le serveur hébergeant le rôle AD CS via des outils comme Certipy (commande forge) ou Mimikatz, l'attaquant peut signer localement des certificats arbitraires sans jamais solliciter la CA en fonctionnement, rendant l'opération totalement invisible pour les journaux d'émission habituels. Ces certificats forgés permettent ensuite une authentification via Kerberos PKINIT (Pass-the-Certificate) avec une persistance particulièrement redoutable, puisqu'elle survit à la réinitialisation des mots de passe et n'expire qu'à la révocation explicite du certificat concerné ou au renouvellement de la clé de la CA elle-même. La protection de la clé privée de la CA, idéalement conservée dans un module matériel de sécurité (HSM), constitue la contre-mesure de référence contre ce vecteur d'attaque à très fort impact.

Impact comparable au Golden Ticket mais avec une durée de validité de 5-20 ans. L'extraction de la clé CA se fait via Certipy ca -backup, SharpDPAPI ou l'export MMC. La remédiation nécessite la reconstruction complète de l'infrastructure PKI. Les serveurs CA doivent être protégés avec HSM et classés Tier 0.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis