Kerberos
generalDéfinition
Kerberos est un protocole d'authentification réseau développé par le MIT dans les années 1980, basé sur la cryptographie symétrique et un tiers de confiance (le KDC — Key Distribution Center). Il est le protocole d'authentification fondamental des environnements Windows Active Directory, utilisé pour authentifier les utilisateurs et les services dans les réseaux d'entreprise. L'architecture Kerberos repose sur trois acteurs : le client (utilisateur ou service qui souhaite s'authentifier), le KDC (Key Distribution Center, composé du AS — Authentication Server et du TGS — Ticket Granting Server), et le serveur de service (la ressource à laquelle le client veut accéder). Le KDC est hébergé par les Domain Controllers dans Active Directory. Le flux d'authentification Kerberos suit un processus en trois étapes. L'AS Exchange : le client demande un TGT (Ticket-Granting Ticket) au KDC-AS en présentant ses credentials. Le KDC-AS vérifie l'identité et retourne un TGT chiffré avec la clé du KDC-TGS, et une clé de session chiffrée avec la clé du client. Le TGS Exchange : le client utilise son TGT pour demander un Service Ticket (ST) au KDC-TGS pour le service cible. Le CS Exchange : le client présente le Service Ticket au serveur de service pour accéder à la ressource. L'avantage principal de Kerberos est que les mots de passe ne transitent jamais sur le réseau. L'authentification repose sur la possession de la clé dérivée du mot de passe (et pour les services, sur leurs keytabs). La délégation Kerberos permet à un service d'agir au nom de l'utilisateur pour accéder à d'autres services (utile pour les applications multi-tiers) — une fonctionnalité puissante mais source de risques de sécurité si mal configurée. Kerberos est au cœur de nombreuses attaques sophistiquées en environnement Active Directory : Pass-the-Ticket (réutilisation d'un ticket volé), Golden Ticket (forgé depuis le hash KRBTGT — l'une des compromissions les plus sévères d'un AD), Silver Ticket (ticket de service forgé), Kerberoasting (demande de tickets de service pour des comptes SPNs, puis crack offline), AS-REP Roasting (attaque contre les comptes Kerberos Pre-authentication désactivé), et la délégation Kerberos non contrainte (Unconstrained Delegation). Ces attaques sont documentées dans MITRE ATT&CK et constituent les techniques avancées de mouvement latéral dans les APT.
Kerberoasting — attaque sur les comptes de service
Kerberoasting est l'une des attaques les plus courantes en environnement Active Directory. Tout utilisateur du domaine peut demander un Service Ticket pour n'importe quel SPN (Service Principal Name) enregistré. Le Service Ticket est chiffré avec le hash du mot de passe du compte de service associé au SPN. Un attaquant demande ces tickets, les extrait (Mimikatz, Rubeus, Impacket), et les soumet à un crack offline (Hashcat) — potentiellement sans générer d'alerte car la demande de ticket est une opération légitime. La protection passe par : mots de passe longs et complexes pour les comptes de service (30+ caractères random), utilisation de gMSA (Group Managed Service Accounts, rotation automatique), et monitoring des demandes anormales de Service Tickets (nombreuses demandes depuis un seul compte en peu de temps).
Golden Ticket — compromission totale d'Active Directory
Un Golden Ticket est un TGT forgé avec le hash NTLM du compte KRBTGT (le compte utilisé par Kerberos pour signer les TGTs). Si un attaquant compromet le hash KRBTGT (via DCSync, dump de la mémoire du DC, ou dump NTDS.dit), il peut forger des TGTs pour n'importe quel utilisateur avec n'importe quels privileges, valides jusqu'à l'expiration Kerberos (10 heures par défaut). Un Golden Ticket persiste même après réinitialisation des mots de passe des utilisateurs car KRBTGT n'a pas changé. La remédiation requiert la réinitialisation du mot de passe KRBTGT deux fois (rotation double pour invalider les anciens tickets), une opération critique qui doit être planifiée pour éviter les interruptions d'authentification dans le domaine.
Délégation Kerberos — risques et contrôle
La délégation Kerberos permet à un service d'agir au nom d'un utilisateur pour accéder à d'autres services. La délégation non contrainte (Unconstrained Delegation) est la plus dangereuse : le service peut s'authentifier en tant que l'utilisateur auprès de n'importe quel service. Si ce service est compromis et qu'un Domain Admin s'y connecte, l'attaquant récupère un TGT DA — technique exploitée dans de nombreux cas réels. La délégation contrainte (Constrained Delegation) limite les services accessibles. La délégation basée sur les ressources (Resource-Based Constrained Delegation, RBCD) est la plus sécurisée et flexible. BloodHound cartographie les chemins d'exploitation via les délégations dans un AD donné.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h