Kerberos Encryption Types
adDéfinition
Les Kerberos Encryption Types désignent les différents algorithmes cryptographiques disponibles pour chiffrer les tickets et les échanges du protocole Kerberos en environnement Active Directory, dont le choix impacte directement la robustesse de l'authentification face aux tentatives de cassage hors ligne. Historiquement, Windows supportait des algorithmes aujourd'hui considérés comme faibles, notamment DES (Data Encryption Standard), désactivé par défaut depuis Windows 7 et Windows Server 2008 R2 en raison de sa vulnérabilité structurelle, et RC4-HMAC, encore largement présent dans de nombreux environnements pour des raisons de compatibilité descendante malgré sa robustesse cryptographique inférieure aux standards actuels. Les algorithmes recommandés aujourd'hui sont AES128-CTS-HMAC-SHA1-96 et surtout AES256-CTS-HMAC-SHA1-96, offrant une résistance nettement supérieure au cassage par force brute des hachages capturés, notamment dans le cadre d'attaques comme le Kerberoasting où la robustesse de l'algorithme utilisé pour chiffrer le TGS conditionne directement la difficulté du cassage hors ligne du mot de passe du compte de service ciblé. La configuration du type de chiffrement autorisé pour un compte est définie par l'attribut msDS-SupportedEncryptionTypes, un compte ne spécifiant aucune préférence retombant par défaut sur les algorithmes les plus faibles disponibles selon la configuration du domaine. L'audit et la restriction de RC4 au profit exclusif d'AES constituent une recommandation de durcissement standard.
Types de chiffrement et sécurité
- DES (etype 1,3) : Déprécié, désactivé depuis Windows Server 2008 R2
- RC4-HMAC (etype 23) : Encore actif par défaut, lié au hash NTLM, crackable
- AES128 (etype 17) : Recommandé minimum, dépend du mot de passe réel
- AES256 (etype 18) : Recommandé, le plus résistant au cracking
Impact sur les attaques
- Kerberoasting RC4 : Hash RC4 ≡ hash NTLM → crackable avec hashcat mode 13100
- Kerberoasting AES256 : Beaucoup plus difficile à cracker (mode 19700)
- RC4 Downgrade Attack : Forcer RC4 pour faciliter le cracking
Migration
- Activer AES uniquement sur les comptes : Set-ADUser -KerberosEncryptionType AES256
- GPO Network Security: Configure Kerberos suites
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h