Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Mimikatz DPAPIng

ad

Définition

Mimikatz DPAPIng désigne l'ensemble des fonctionnalités du module dpapi de l'outil Mimikatz dédiées à l'extraction et au déchiffrement des secrets protégés par DPAPI (Data Protection API), le mécanisme cryptographique natif de Windows utilisé par de très nombreuses applications, notamment les navigateurs Chrome et Edge pour les mots de passe enregistrés, le Gestionnaire d'identification Windows, les certificats avec clé privée non exportable, ou les fichiers de configuration VPN, pour chiffrer des données sensibles en s'appuyant sur le mot de passe de l'utilisateur comme racine de confiance. Sur un poste de travail, la commande sekurlsa::dpapi extrait directement de la mémoire du processus LSASS les clés maîtresses (masterkeys) déchiffrées en session active, permettant de déchiffrer sans effort supplémentaire l'ensemble des secrets DPAPI de l'utilisateur connecté. Dans un contexte Active Directory, DPAPI dispose d'un mécanisme de recouvrement centralisé via une clé de sauvegarde de domaine (Domain Backup Key), générée automatiquement pour chaque domaine et stockée de manière protégée sur les contrôleurs de domaine : un attaquant disposant de droits d'administrateur de domaine peut, via la commande lsadump::backupkeys, extraire cette clé maîtresse et déchiffrer hors ligne les secrets DPAPI de n'importe quel utilisateur du domaine, y compris ceux d'un poste jamais directement compromis, ce qui en fait une technique de post-exploitation particulièrement puissante référencée sous MITRE ATT&CK T1555.003.

Sources de données DPAPI

  • Chrome/Edge : Mots de passe et cookies chiffrés en DPAPI dans le profil utilisateur
  • Credential Manager : Credentials Windows stockés en DPAPI
  • Certificats : Clés privées dans le store certificats utilisateur
  • WiFi passwords : HKLM\SOFTWARE\Microsoft\Wlansvc chiffré DPAPI machine

Extraction avec Mimikatz

  • dpapi::cred /in:cred_file — déchiffrement credential Windows
  • dpapi::chrome /in:login_data — credentials Chrome
  • sekurlsa::dpapi — MasterKeys en cache dans LSASS

Domain DPAPI Backup Key

  • dpapi::masterkey /rpc — récupération via DC (nécessite droits domaine)
  • Compromission DA → déchiffrement de toutes les données DPAPI du domaine

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis