Kerberos Forensics Golden Silver Ticket
forensicsDéfinition
La forensique Kerberos analyse les artefacts des attaques contre le protocole d'authentification Kerberos utilisé dans les environnements Active Directory. Les attaques Kerberoasting, Golden Ticket, Silver Ticket, AS-REP Roasting, et Pass-the-Ticket sont parmi les techniques d'escalade de privilèges et de mouvement latéral les plus utilisées dans les intrusions sur les réseaux Windows d'entreprise. Le Golden Ticket est une attaque qui forge un TGT (Ticket Granting Ticket) Kerberos valide en utilisant la clé secrète du compte krbtgt (le compte de service Kerberos du contrôleur de domaine). Avec la clé krbtgt (obtenue via DCSync depuis un accès Domain Admin, ou via un dump du NTDS.dit), un attaquant peut créer des tickets valides pour n'importe quel utilisateur du domaine, avec n'importe quels groupes de sécurité, valables jusqu'à 10 ans. Les Golden Tickets contournent toute l'infrastructure Kerberos normale et persistent même après les changements de mot de passe des comptes utilisateurs. Le Silver Ticket forge un TGS (Ticket Granting Service) directement pour un service spécifique, en utilisant la clé du compte de service (hash NTLM). Moins puissant que le Golden Ticket, il permet l'accès à un service spécifique sans passer par le KDC. Les Silver Tickets ne génèrent pas de logs d'authentification sur le KDC, les rendant très difficiles à détecter. Les indicateurs forensiques de Golden Ticket dans les Event Logs incluent : EventID 4769 (Kerberos Service Ticket Operations) avec des TicketOptions inhabituelles, EventID 4624 (Logon) avec des Logon Types Kerberos pour des comptes Admin depuis des machines inattendues, et des timestamps de tickets Kerberos avec des durées de validité supérieures à 10 heures (signe d'un ticket forgé). La corrélation des logs des KDC (contrôleurs de domaine) est essentielle pour la détection. Le Kerberoasting (extraction de hashes de comptes de service par demande de TGS) est détectable via les EventID 4769 avec EncryptionType 0x17 (RC4) pour des comptes de service à SPNs sur des comptes avec AES configuré (la demande en RC4 au lieu d'AES est suspecte).
Fonctionnement
Kerberos utilise un flux d'échange AS-REQ/AS-REP (demande de TGT) puis TGS-REQ/TGS-REP (demande de service ticket). Les tickets sont chiffrés avec les clés des comptes concernés. Golden Ticket : forger AS-REP avec la clé krbtgt → pas de AS-REQ envoyé au KDC (ticket entièrement local). Silver Ticket : forger TGS-REP avec la clé du service → pas de TGS-REQ envoyé au KDC. Absence de demande au KDC = pas de log EventID 4768/4769 correspondant.
Application DFIR
Détection Golden Ticket : EventID 4769 avec anomalies (TicketEncryptionType = 0x17 RC4 pour un compte admin, horaires hors du travail, durée de ticket > 10h). EventID 4672 (Special Logon) depuis des machines inattendues. Détection Kerberoasting : 4769 avec EncryptionType RC4 pour des comptes de service (SPN). Extraction de tickets depuis la mémoire : Mimikatz sekurlsa::tickets / kerberos::list, Rubeus.exe dump. Tickets depuis Volatility : windows.kerberos (Volatility V2 plugin).
Outils
Détection : BloodHound (chemins Kerberoasting), PingCastle (audit AD Kerberos), Elastic Security Kerberos rules, Sigma rules Kerberoasting (eventID 4769). Extraction offline : Impacket GetUserSPNs.py (Kerberoasting), secretsdump.py (krbtgt hash via DCSync). Mimikatz : kerberos::golden (forge), sekurlsa::tickets (extraction mémoire). Cracking : Hashcat -m 13100 (TGS-REP RC4 hashcat mode).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h