PAC (Privilege Attribute Certificate)
adDéfinition
Le PAC (Privilege Attribute Certificate) est une structure de données incluse dans les tickets Kerberos émis par un contrôleur de domaine Active Directory, définie dans la spécification Microsoft MS-PAC, qui transporte l'ensemble des informations d'autorisation d'un utilisateur : son SID, les SID des groupes de sécurité auxquels il appartient (y compris via SIDHistory), ses droits utilisateur, et des métadonnées de compte comme les restrictions horaires. Le PAC permet aux services recevant un ticket Kerberos de déterminer les autorisations effectives de l'utilisateur sans avoir à interroger directement Active Directory à chaque accès, le contrôleur de domaine signant cryptographiquement le PAC lors de l'émission du ticket pour en garantir l'intégrité via deux signatures distinctes, l'une avec la clé du KDC et l'autre avec la clé du service cible. La falsification du contenu du PAC constitue le cœur de plusieurs techniques d'attaque majeures : le Golden Ticket et le Diamond Ticket manipulent directement les SID de groupes contenus dans le PAC pour s'octroyer des privilèges d'administrateur de domaine, tandis que la vulnérabilité noPac (CVE-2021-42287/42278) exploite une confusion de validation liée au PAC pour usurper un contrôleur de domaine. La validation stricte de la signature du PAC par les services receveurs, renforcée par les correctifs Microsoft publiés en 2022 et 2023, constitue une contre-mesure essentielle face à ces techniques de falsification.
Structure du PAC
- KERB_VALIDATION_INFO : SID utilisateur, SID groupes, nom, LogonCount, etc.
- PAC_SERVER_CHECKSUM : Signature HMAC avec clé service destinataire
- PAC_PRIVSVR_CHECKSUM : Signature HMAC avec clé KRBTGT
- PAC_CLIENT_INFO : Nom utilisateur et timestamp de création
Attaques ciblant le PAC
- Golden Ticket : Forge PAC avec SID DA, chiffrée avec hash KRBTGT
- Diamond Ticket : Modification PAC d'un TGT légitime
- Sapphire Ticket : Réutilisation PAC légitime d'un admin dans un ticket attaquant
- MS14-068 : Anciently, bypass de validation PAC
PAC Validation
- Services peuvent demander validation PAC au DC : ralentit mais sécurise
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h