Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Kerberoasting (Attaque Kerberos — hacking AD)

hacking

Définition

Le Kerberoasting est une technique d'attaque post-exploitation ciblant l'authentification Kerberos dans les environnements Active Directory. Tout compte de domaine authentifié peut demander des tickets de service (TGS) pour n'importe quel Service Principal Name (SPN) enregistré dans l'AD. Ces tickets sont chiffrés avec le hachage du mot de passe du compte de service associé au SPN. L'attaquant extrait ces tickets via Mimikatz, Rubeus ou Impacket GetUserSPNs.py et les soumet à une attaque offline par dictionnaire ou brute force avec Hashcat ou John the Ripper. Les comptes de service avec des mots de passe faibles et des SPNs enregistrés sont particulièrement vulnérables. La remédiation implique l'utilisation de mots de passe longs (25+ caractères) pour tous les comptes de service, l'adoption de Group Managed Service Accounts (gMSA) qui gèrent automatiquement la rotation des mots de passe, et la surveillance des événements Windows 4769 pour détecter des demandes de TGS anormales indiquant une reconnaissance en cours.

Description

Le Kerberoasting cible les comptes de service Active Directory avec des SPNs enregistrés. Tout utilisateur de domaine peut demander des tickets TGS chiffrés avec le hachage du compte de service associé, puis les attaquer offline sans générer d'alertes supplémentaires.

Exploitation

Mimikatz, Rubeus ou GetUserSPNs.py (Impacket) extraient les tickets TGS. Hashcat attaque ensuite les hachages RC4 offline à plusieurs milliards de tentatives par seconde. Les comptes avec des mots de passe faibles sont compromis en quelques secondes.

Défense

  • Utiliser des Group Managed Service Accounts (gMSA) avec rotation automatique des mots de passe
  • Imposer des mots de passe de 25+ caractères aléatoires pour tous les comptes de service avec SPN
  • Surveiller les événements Windows 4769 pour détecter des demandes de TGS anormalement volumineuses

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis