Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Kerberoasting Network Trace

forensics

Définition

Kerberoasting est une technique d'attaque Active Directory permettant à un attaquant authentifié de demander des tickets Kerberos (TGS - Ticket Granting Service) pour des comptes de service disposant d'un SPN (Service Principal Name), puis d'effectuer une attaque par force brute hors ligne sur ces tickets pour récupérer les mots de passe en clair des comptes de service. La détection forensique du Kerberoasting s'effectue via les journaux du contrôleur de domaine et les traces réseau Kerberos. Le mécanisme de Kerberoasting est le suivant : l'attaquant utilise son compte Active Directory valide pour demander des tickets TGS Kerberos (via KerberosRequestForService ou des outils comme Rubeus/Impacket GetUserSPNs.py) pour tous les comptes avec SPNs configurés. Ces tickets TGS sont chiffrés avec le hash NTLM du compte de service correspondant, et peuvent être extraits et soumis à des outils de cracking (Hashcat, John the Ripper) hors ligne sans déclencher d'alertes de verrouillage de compte. Forensiquement, Kerberoasting génère des Event IDs Windows spécifiques sur le contrôleur de domaine. L'Event ID 4769 (A Kerberos service ticket was requested) avec le champ TicketEncryptionType = 0x17 (RC4-HMAC, le plus faible et le plus facile à cracker) est le marqueur principal. Un volume anormalement élevé de ces événements depuis la même IP source sur une courte période, demandant des tickets pour de nombreux comptes différents, est caractéristique du Kerberoasting automatisé. Dans les captures PCAP, le trafic Kerberoasting est visible comme des requêtes Kerberos TGS-REQ/TGS-REP à destination du port 88 TCP/UDP du contrôleur de domaine. Les dissecteurs Wireshark pour le protocole Kerberos permettent d'analyser ces requêtes et d'identifier les comptes demandés. La corrélation entre les logs Event ID 4769 et les PCAP Kerberos fournit des preuves convergentes robustes.

Fonctionnement

Kerberos TGS-REQ demande un ticket pour un SPN. Le KDC (Key Distribution Center = contrôleur de domaine) émet un TGS-REP chiffré avec la clé du compte de service (dérivée de son mot de passe NTLM). L'attaquant extrait ce ticket chiffré et effectue un dictionary/bruteforce attack hors ligne. EncType 0x17 (RC4) est beaucoup plus vulnérable qu'AES 256 (0x12).

Application DFIR

Investigation Kerberoasting : 1) Analyser Event ID 4769 sur les DCs (EncType=0x17, volume élevé), 2) Identifier le compte source et l'IP, 3) Corréler avec d'autres activités suspectes depuis la même source, 4) Vérifier si les comptes avec SPNs ciblés ont eu leurs mots de passe changés, 5) Analyser le PCAP pour les requêtes TGS. Vérifier les mots de passe des comptes de service touchés.

Outils

Détection : Windows Event ID 4769 (filter EncType=0x17), Microsoft Defender for Identity (Kerberoasting detection native), Elastic SIEM (règle Kerberoasting), Sysmon. Attaque (connaissance défensive) : Rubeus, Impacket GetUserSPNs.py, PowerView. Prévention : AES encryption pour les comptes de service, mots de passe longs (>25 chars), Microsoft LAPS, comptes gMSA (group Managed Service Accounts).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis