Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Overpass-the-Hash

ad

Définition

L'Overpass-the-Hash est une technique offensive convertissant un hachage NTLM ou une clé AES dérivée du mot de passe d'un compte compromis en un ticket Kerberos TGT (Ticket Granting Ticket) valide, sans jamais connaître le mot de passe en clair de la victime. Concrètement, l'attaquant utilise le hachage extrait via credential dumping pour effectuer une demande d'authentification initiale (AS-REQ) auprès du KDC comme le ferait un client légitime en possession de ce secret, obtenant ainsi un TGT parfaitement valide qu'il peut ensuite utiliser pour toute opération Kerberos ultérieure, y compris la demande de tickets de service (TGS). Cette technique présente un avantage opérationnel majeur par rapport au Pass-the-Hash classique, limité au protocole NTLM : elle continue de fonctionner même dans les environnements où NTLM est fortement restreint ou désactivé, puisqu'elle s'appuie entièrement sur l'écosystème Kerberos. Elle constitue de fait une variante spécifique du Pass-the-Hash, souvent regroupée sous l'appellation plus générale Pass-the-Key lorsqu'elle utilise directement une clé AES plutôt qu'un hachage RC4. Des outils comme Rubeus (commande asktgt) ou Impacket (getTGT.py) automatisent cette conversion. La détection repose sur la corrélation entre les types de chiffrement Kerberos observés dans les tickets et le comportement habituel du compte, ainsi que sur la surveillance des événements 4768 associés à des origines réseau atypiques.

Rubeus asktgt /rc4:HASH ou /aes256:KEY, Mimikatz sekurlsa::pth. Plus furtif que Pass-the-Hash car le trafic est Kerberos standard. Détection : AS-REQ avec RC4 dans un environnement AES (événement 4768, code 0x17). Mitigation : désactiver RC4, Credential Guard, surveillance des anomalies Kerberos.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis