Kerberoasting Network Trace
forensicsDéfinition
Kerberoasting est une technique d'attaque Active Directory permettant à un attaquant authentifié de demander des tickets Kerberos (TGS - Ticket Granting Service) pour des comptes de service disposant d'un SPN (Service Principal Name), puis d'effectuer une attaque par force brute hors ligne sur ces tickets pour récupérer les mots de passe en clair des comptes de service. La détection forensique du Kerberoasting s'effectue via les journaux du contrôleur de domaine et les traces réseau Kerberos. Le mécanisme de Kerberoasting est le suivant : l'attaquant utilise son compte Active Directory valide pour demander des tickets TGS Kerberos (via KerberosRequestForService ou des outils comme Rubeus/Impacket GetUserSPNs.py) pour tous les comptes avec SPNs configurés. Ces tickets TGS sont chiffrés avec le hash NTLM du compte de service correspondant, et peuvent être extraits et soumis à des outils de cracking (Hashcat, John the Ripper) hors ligne sans déclencher d'alertes de verrouillage de compte. Forensiquement, Kerberoasting génère des Event IDs Windows spécifiques sur le contrôleur de domaine. L'Event ID 4769 (A Kerberos service ticket was requested) avec le champ TicketEncryptionType = 0x17 (RC4-HMAC, le plus faible et le plus facile à cracker) est le marqueur principal. Un volume anormalement élevé de ces événements depuis la même IP source sur une courte période, demandant des tickets pour de nombreux comptes différents, est caractéristique du Kerberoasting automatisé. Dans les captures PCAP, le trafic Kerberoasting est visible comme des requêtes Kerberos TGS-REQ/TGS-REP à destination du port 88 TCP/UDP du contrôleur de domaine. Les dissecteurs Wireshark pour le protocole Kerberos permettent d'analyser ces requêtes et d'identifier les comptes demandés. La corrélation entre les logs Event ID 4769 et les PCAP Kerberos fournit des preuves convergentes robustes.
Fonctionnement
Kerberos TGS-REQ demande un ticket pour un SPN. Le KDC (Key Distribution Center = contrôleur de domaine) émet un TGS-REP chiffré avec la clé du compte de service (dérivée de son mot de passe NTLM). L'attaquant extrait ce ticket chiffré et effectue un dictionary/bruteforce attack hors ligne. EncType 0x17 (RC4) est beaucoup plus vulnérable qu'AES 256 (0x12).
Application DFIR
Investigation Kerberoasting : 1) Analyser Event ID 4769 sur les DCs (EncType=0x17, volume élevé), 2) Identifier le compte source et l'IP, 3) Corréler avec d'autres activités suspectes depuis la même source, 4) Vérifier si les comptes avec SPNs ciblés ont eu leurs mots de passe changés, 5) Analyser le PCAP pour les requêtes TGS. Vérifier les mots de passe des comptes de service touchés.
Outils
Détection : Windows Event ID 4769 (filter EncType=0x17), Microsoft Defender for Identity (Kerberoasting detection native), Elastic SIEM (règle Kerberoasting), Sysmon. Attaque (connaissance défensive) : Rubeus, Impacket GetUserSPNs.py, PowerView. Prévention : AES encryption pour les comptes de service, mots de passe longs (>25 chars), Microsoft LAPS, comptes gMSA (group Managed Service Accounts).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h