Mimikatz DPAPIng
adDéfinition
Mimikatz DPAPIng désigne l'ensemble des fonctionnalités du module dpapi de l'outil Mimikatz dédiées à l'extraction et au déchiffrement des secrets protégés par DPAPI (Data Protection API), le mécanisme cryptographique natif de Windows utilisé par de très nombreuses applications, notamment les navigateurs Chrome et Edge pour les mots de passe enregistrés, le Gestionnaire d'identification Windows, les certificats avec clé privée non exportable, ou les fichiers de configuration VPN, pour chiffrer des données sensibles en s'appuyant sur le mot de passe de l'utilisateur comme racine de confiance. Sur un poste de travail, la commande sekurlsa::dpapi extrait directement de la mémoire du processus LSASS les clés maîtresses (masterkeys) déchiffrées en session active, permettant de déchiffrer sans effort supplémentaire l'ensemble des secrets DPAPI de l'utilisateur connecté. Dans un contexte Active Directory, DPAPI dispose d'un mécanisme de recouvrement centralisé via une clé de sauvegarde de domaine (Domain Backup Key), générée automatiquement pour chaque domaine et stockée de manière protégée sur les contrôleurs de domaine : un attaquant disposant de droits d'administrateur de domaine peut, via la commande lsadump::backupkeys, extraire cette clé maîtresse et déchiffrer hors ligne les secrets DPAPI de n'importe quel utilisateur du domaine, y compris ceux d'un poste jamais directement compromis, ce qui en fait une technique de post-exploitation particulièrement puissante référencée sous MITRE ATT&CK T1555.003.
Sources de données DPAPI
- Chrome/Edge : Mots de passe et cookies chiffrés en DPAPI dans le profil utilisateur
- Credential Manager : Credentials Windows stockés en DPAPI
- Certificats : Clés privées dans le store certificats utilisateur
- WiFi passwords : HKLM\SOFTWARE\Microsoft\Wlansvc chiffré DPAPI machine
Extraction avec Mimikatz
- dpapi::cred /in:cred_file — déchiffrement credential Windows
- dpapi::chrome /in:login_data — credentials Chrome
- sekurlsa::dpapi — MasterKeys en cache dans LSASS
Domain DPAPI Backup Key
- dpapi::masterkey /rpc — récupération via DC (nécessite droits domaine)
- Compromission DA → déchiffrement de toutes les données DPAPI du domaine
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h