Kerberoasting (Attaque Kerberos — hacking AD)
hackingDéfinition
Le Kerberoasting est une technique d'attaque post-exploitation ciblant l'authentification Kerberos dans les environnements Active Directory. Tout compte de domaine authentifié peut demander des tickets de service (TGS) pour n'importe quel Service Principal Name (SPN) enregistré dans l'AD. Ces tickets sont chiffrés avec le hachage du mot de passe du compte de service associé au SPN. L'attaquant extrait ces tickets via Mimikatz, Rubeus ou Impacket GetUserSPNs.py et les soumet à une attaque offline par dictionnaire ou brute force avec Hashcat ou John the Ripper. Les comptes de service avec des mots de passe faibles et des SPNs enregistrés sont particulièrement vulnérables. La remédiation implique l'utilisation de mots de passe longs (25+ caractères) pour tous les comptes de service, l'adoption de Group Managed Service Accounts (gMSA) qui gèrent automatiquement la rotation des mots de passe, et la surveillance des événements Windows 4769 pour détecter des demandes de TGS anormales indiquant une reconnaissance en cours.
Description
Le Kerberoasting cible les comptes de service Active Directory avec des SPNs enregistrés. Tout utilisateur de domaine peut demander des tickets TGS chiffrés avec le hachage du compte de service associé, puis les attaquer offline sans générer d'alertes supplémentaires.
Exploitation
Mimikatz, Rubeus ou GetUserSPNs.py (Impacket) extraient les tickets TGS. Hashcat attaque ensuite les hachages RC4 offline à plusieurs milliards de tentatives par seconde. Les comptes avec des mots de passe faibles sont compromis en quelques secondes.
Défense
- Utiliser des Group Managed Service Accounts (gMSA) avec rotation automatique des mots de passe
- Imposer des mots de passe de 25+ caractères aléatoires pour tous les comptes de service avec SPN
- Surveiller les événements Windows 4769 pour détecter des demandes de TGS anormalement volumineuses
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis