Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

KRBTGT

ad

Définition

KRBTGT est un compte de service spécial créé automatiquement dans chaque domaine Active Directory lors de sa promotion, utilisé exclusivement par le KDC (Key Distribution Center) pour chiffrer et signer l'ensemble des tickets TGT (Ticket Granting Ticket) émis dans ce domaine, sans jamais servir à une authentification interactive directe d'un utilisateur ou d'un service. Son hachage constitue de fait la clé maîtresse de tout l'écosystème d'authentification Kerberos du domaine : quiconque en dispose peut forger localement des TGT valides pour n'importe quelle identité, y compris des comptes inexistants dotés de privilèges arbitraires, une technique connue sous le nom de Golden Ticket, sans jamais avoir besoin de solliciter réellement le contrôleur de domaine. Cette criticité explique pourquoi le compte KRBTGT figure systématiquement en tête des recommandations de durcissement Active Directory : Microsoft préconise la rotation de son mot de passe à deux reprises, à intervalle de plusieurs heures pour tenir compte de la propagation par réplication, lors de toute suspicion de compromission du domaine, ainsi qu'une rotation périodique préventive tous les six mois environ selon les recommandations les plus strictes. La réinitialisation du mot de passe KRBTGT invalide immédiatement tous les TGT en circulation, y compris ceux forgés par un attaquant, ce qui en fait la mesure de remédiation de référence après une compromission avérée du domaine.

Le hachage KRBTGT permet la forge de Golden Tickets. Le mot de passe n'est jamais changé automatiquement. Deux changements successifs sont nécessaires pour invalider un Golden Ticket (historique d'une entrée). Délai recommandé : durée de vie TGT + temps de réplication entre les deux changements.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis