Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

PAC (Privilege Attribute Certificate)

ad

Définition

Le PAC (Privilege Attribute Certificate) est une structure de données incluse dans les tickets Kerberos émis par un contrôleur de domaine Active Directory, définie dans la spécification Microsoft MS-PAC, qui transporte l'ensemble des informations d'autorisation d'un utilisateur : son SID, les SID des groupes de sécurité auxquels il appartient (y compris via SIDHistory), ses droits utilisateur, et des métadonnées de compte comme les restrictions horaires. Le PAC permet aux services recevant un ticket Kerberos de déterminer les autorisations effectives de l'utilisateur sans avoir à interroger directement Active Directory à chaque accès, le contrôleur de domaine signant cryptographiquement le PAC lors de l'émission du ticket pour en garantir l'intégrité via deux signatures distinctes, l'une avec la clé du KDC et l'autre avec la clé du service cible. La falsification du contenu du PAC constitue le cœur de plusieurs techniques d'attaque majeures : le Golden Ticket et le Diamond Ticket manipulent directement les SID de groupes contenus dans le PAC pour s'octroyer des privilèges d'administrateur de domaine, tandis que la vulnérabilité noPac (CVE-2021-42287/42278) exploite une confusion de validation liée au PAC pour usurper un contrôleur de domaine. La validation stricte de la signature du PAC par les services receveurs, renforcée par les correctifs Microsoft publiés en 2022 et 2023, constitue une contre-mesure essentielle face à ces techniques de falsification.

Structure du PAC

  • KERB_VALIDATION_INFO : SID utilisateur, SID groupes, nom, LogonCount, etc.
  • PAC_SERVER_CHECKSUM : Signature HMAC avec clé service destinataire
  • PAC_PRIVSVR_CHECKSUM : Signature HMAC avec clé KRBTGT
  • PAC_CLIENT_INFO : Nom utilisateur et timestamp de création

Attaques ciblant le PAC

  • Golden Ticket : Forge PAC avec SID DA, chiffrée avec hash KRBTGT
  • Diamond Ticket : Modification PAC d'un TGT légitime
  • Sapphire Ticket : Réutilisation PAC légitime d'un admin dans un ticket attaquant
  • MS14-068 : Anciently, bypass de validation PAC

PAC Validation

  • Services peuvent demander validation PAC au DC : ralentit mais sécurise

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis