Golden Ticket
adDéfinition
Un Golden Ticket est un ticket Kerberos TGT (Ticket Granting Ticket) entièrement forgé par un attaquant à l'aide du hachage NTLM ou de la clé AES du compte KRBTGT, permettant d'obtenir un accès total et durable au domaine Active Directory concerné, pour n'importe quelle identité choisie, y compris des comptes fictifs dotés de privilèges arbitraires comme l'appartenance simulée au groupe Domain Admins. Contrairement à un TGT légitime obtenu via une authentification réelle auprès du KDC, un Golden Ticket est construit hors ligne, sans jamais solliciter le contrôleur de domaine lors de sa création, ce qui le rend extrêmement discret : seule son utilisation ultérieure, pour demander des tickets de service TGS, laisse une trace exploitable en détection. La durée de validité par défaut d'un Golden Ticket forgé avec des outils comme Mimikatz peut être fixée à dix ans, bien au-delà des dix heures habituelles d'un TGT légitime, offrant à l'attaquant une persistance quasi permanente sur le domaine, indépendante de toute réinitialisation de mot de passe ultérieure des comptes utilisateurs classiques. Seule la rotation du mot de passe du compte KRBTGT lui-même, effectuée à deux reprises pour tenir compte de la fenêtre de réplication, invalide l'ensemble des Golden Ticket en circulation. Cette technique, documentée sous MITRE ATT&CK T1558.001, représente l'objectif ultime de la plupart des chaînes d'attaque Active Directory abouties.
Création
Nécessite le hash NTLM du compte KRBTGT (obtenu via DCSync ou vol de NTDS.dit). L'attaquant forge un TGT avec les privilèges de son choix (Domain Admin, Enterprise Admin).
Dangerosité
- Accès total au domaine pendant 10 ans
- Survit au changement de mot de passe des utilisateurs
- Indétectable par les mécanismes d'authentification standard
Mitigation
- Rotation du mot de passe KRBTGT (2 fois consécutives)
- Credential Guard sur les postes d'administration
- PAM (Privileged Access Management) et tiering model
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h