Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Golden Ticket

ad

Définition

Un Golden Ticket est un ticket Kerberos TGT (Ticket Granting Ticket) entièrement forgé par un attaquant à l'aide du hachage NTLM ou de la clé AES du compte KRBTGT, permettant d'obtenir un accès total et durable au domaine Active Directory concerné, pour n'importe quelle identité choisie, y compris des comptes fictifs dotés de privilèges arbitraires comme l'appartenance simulée au groupe Domain Admins. Contrairement à un TGT légitime obtenu via une authentification réelle auprès du KDC, un Golden Ticket est construit hors ligne, sans jamais solliciter le contrôleur de domaine lors de sa création, ce qui le rend extrêmement discret : seule son utilisation ultérieure, pour demander des tickets de service TGS, laisse une trace exploitable en détection. La durée de validité par défaut d'un Golden Ticket forgé avec des outils comme Mimikatz peut être fixée à dix ans, bien au-delà des dix heures habituelles d'un TGT légitime, offrant à l'attaquant une persistance quasi permanente sur le domaine, indépendante de toute réinitialisation de mot de passe ultérieure des comptes utilisateurs classiques. Seule la rotation du mot de passe du compte KRBTGT lui-même, effectuée à deux reprises pour tenir compte de la fenêtre de réplication, invalide l'ensemble des Golden Ticket en circulation. Cette technique, documentée sous MITRE ATT&CK T1558.001, représente l'objectif ultime de la plupart des chaînes d'attaque Active Directory abouties.

Création

Nécessite le hash NTLM du compte KRBTGT (obtenu via DCSync ou vol de NTDS.dit). L'attaquant forge un TGT avec les privilèges de son choix (Domain Admin, Enterprise Admin).

Dangerosité

  • Accès total au domaine pendant 10 ans
  • Survit au changement de mot de passe des utilisateurs
  • Indétectable par les mécanismes d'authentification standard

Mitigation

  • Rotation du mot de passe KRBTGT (2 fois consécutives)
  • Credential Guard sur les postes d'administration
  • PAM (Privileged Access Management) et tiering model

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis