Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Kerberos Encryption Types

ad

Définition

Les Kerberos Encryption Types désignent les différents algorithmes cryptographiques disponibles pour chiffrer les tickets et les échanges du protocole Kerberos en environnement Active Directory, dont le choix impacte directement la robustesse de l'authentification face aux tentatives de cassage hors ligne. Historiquement, Windows supportait des algorithmes aujourd'hui considérés comme faibles, notamment DES (Data Encryption Standard), désactivé par défaut depuis Windows 7 et Windows Server 2008 R2 en raison de sa vulnérabilité structurelle, et RC4-HMAC, encore largement présent dans de nombreux environnements pour des raisons de compatibilité descendante malgré sa robustesse cryptographique inférieure aux standards actuels. Les algorithmes recommandés aujourd'hui sont AES128-CTS-HMAC-SHA1-96 et surtout AES256-CTS-HMAC-SHA1-96, offrant une résistance nettement supérieure au cassage par force brute des hachages capturés, notamment dans le cadre d'attaques comme le Kerberoasting où la robustesse de l'algorithme utilisé pour chiffrer le TGS conditionne directement la difficulté du cassage hors ligne du mot de passe du compte de service ciblé. La configuration du type de chiffrement autorisé pour un compte est définie par l'attribut msDS-SupportedEncryptionTypes, un compte ne spécifiant aucune préférence retombant par défaut sur les algorithmes les plus faibles disponibles selon la configuration du domaine. L'audit et la restriction de RC4 au profit exclusif d'AES constituent une recommandation de durcissement standard.

Types de chiffrement et sécurité

  • DES (etype 1,3) : Déprécié, désactivé depuis Windows Server 2008 R2
  • RC4-HMAC (etype 23) : Encore actif par défaut, lié au hash NTLM, crackable
  • AES128 (etype 17) : Recommandé minimum, dépend du mot de passe réel
  • AES256 (etype 18) : Recommandé, le plus résistant au cracking

Impact sur les attaques

  • Kerberoasting RC4 : Hash RC4 ≡ hash NTLM → crackable avec hashcat mode 13100
  • Kerberoasting AES256 : Beaucoup plus difficile à cracker (mode 19700)
  • RC4 Downgrade Attack : Forcer RC4 pour faciliter le cracking

Migration

  • Activer AES uniquement sur les comptes : Set-ADUser -KerberosEncryptionType AES256
  • GPO Network Security: Configure Kerberos suites

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis