Pass-the-Hash
adDéfinition
Pass-the-Hash est une technique d'attaque fondamentale en environnement Windows et Active Directory, consistant à s'authentifier auprès d'un système distant en présentant directement le hash NTLM d'un mot de passe, capturé au préalable via un dump mémoire LSASS ou une extraction de la base SAM ou NTDS.dit, sans jamais avoir besoin de connaître ni de casser le mot de passe en clair correspondant. Cette technique exploite une propriété structurelle du protocole d'authentification NTLM : le hash NTLM lui-même sert directement de clé cryptographique lors du calcul de la réponse au challenge d'authentification, ce qui signifie que sa seule connaissance suffit à produire une réponse d'authentification valide, indépendamment du mot de passe en clair d'origine. Des outils comme Mimikatz (sekurlsa::pth), Impacket (psexec.py, wmiexec.py avec l'option -hashes) ou CrackMapExec automatisent largement cette technique, qui reste l'un des vecteurs de mouvement latéral les plus répandus lors des compromissions Active Directory. Référencée sous MITRE ATT&CK T1550.002 (Use Alternate Authentication Material: Pass the Hash), cette attaque n'est possible que contre les protocoles d'authentification NTLM, Kerberos utilisant un mécanisme distinct basé sur des clés dérivées différemment. Les contre-mesures principales incluent le déploiement de LAPS pour éliminer la réutilisation de mots de passe administrateur locaux identiques, Credential Guard pour protéger LSASS, et la restriction des connexions administratives via le modèle en tiers.
Fonctionnement
Windows stocke les hashs NTLM en mémoire (lsass.exe). Un attaquant avec des privilèges administrateur peut extraire ces hashs avec Mimikatz puis les injecter dans une nouvelle session d'authentification.
Contremesures
- Credential Guard (isolation hardware via VBS)
- LAPS (Local Administrator Password Solution)
- Tiering model : ne pas exposer les credentials Tier 0 sur les postes Tier 2
- Désactivation de WDigest
- Remote Credential Guard
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h