Golden Ticket
adDéfinition
Ticket Kerberos TGT (Ticket Granting Ticket) forgé à l'aide du hash NTLM du compte KRBTGT, permettant un accès total et persistant au domaine Active Directory. Durée de validité par défaut : 10 ans.
Création
Nécessite le hash NTLM du compte KRBTGT (obtenu via DCSync ou vol de NTDS.dit). L'attaquant forge un TGT avec les privilèges de son choix (Domain Admin, Enterprise Admin).
Dangerosité
- Accès total au domaine pendant 10 ans
- Survit au changement de mot de passe des utilisateurs
- Indétectable par les mécanismes d'authentification standard
Mitigation
- Rotation du mot de passe KRBTGT (2 fois consécutives)
- Credential Guard sur les postes d'administration
- PAM (Privileged Access Management) et tiering model
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis