Kerberoasting
adDéfinition
Le Kerberoasting est une technique d'attaque post-exploitation ciblant le protocole Kerberos dans Active Directory, permettant à tout utilisateur authentifié du domaine, sans privilège particulier requis, de demander un ticket de service (TGS) pour n'importe quel compte disposant d'un SPN (Service Principal Name) configuré, typiquement un compte de service exécutant une application métier, une base de données ou un service applicatif. Ce ticket, chiffré avec le hash dérivé du mot de passe du compte de service cible, peut être extrait de la session en mémoire puis soumis à une attaque hors ligne par force brute ou dictionnaire via des outils comme Hashcat (mode 13100) ou John the Ripper, sans jamais générer d'alerte de verrouillage de compte puisque le cassage s'effectue entièrement hors ligne, indépendamment du contrôleur de domaine. L'efficacité de cette attaque dépend de la robustesse du mot de passe du compte de service ciblé : les comptes anciens, jamais renouvelés, constituent des cibles particulièrement vulnérables. Référencée sous MITRE ATT&CK T1558.003, cette technique est massivement automatisée par des outils comme Rubeus ou Impacket (GetUserSPNs.py). Les contre-mesures principales incluent l'adoption de gMSA disposant de mots de passe complexes générés et renouvelés automatiquement, le chiffrement AES exclusif plutôt que RC4, et des mots de passe manuels longs pour les comptes de service legacy non migrables.
Fonctionnement technique
L'attaquant authentifié demande un TGS pour chaque SPN enregistré dans l'AD. Le KDC chiffre la partie du ticket avec le hash du compte de service. L'attaquant extrait ce hash et le crack hors-ligne avec hashcat ou John the Ripper.
Outils
- Rubeus : kerberoast automatisé (.NET)
- Impacket : GetUserSPNs.py (Python)
- BloodHound : identification des cibles Kerberoastable
Détection & Mitigation
- Mots de passe de service > 25 caractères aléatoires
- Utiliser des comptes gMSA (Group Managed Service Accounts)
- Surveiller l'Event ID 4769 avec chiffrement RC4 (type 0x17)
- Désactiver RC4 au profit d'AES-256
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h