Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Pass-the-Hash

ad

Définition

Pass-the-Hash est une technique d'attaque fondamentale en environnement Windows et Active Directory, consistant à s'authentifier auprès d'un système distant en présentant directement le hash NTLM d'un mot de passe, capturé au préalable via un dump mémoire LSASS ou une extraction de la base SAM ou NTDS.dit, sans jamais avoir besoin de connaître ni de casser le mot de passe en clair correspondant. Cette technique exploite une propriété structurelle du protocole d'authentification NTLM : le hash NTLM lui-même sert directement de clé cryptographique lors du calcul de la réponse au challenge d'authentification, ce qui signifie que sa seule connaissance suffit à produire une réponse d'authentification valide, indépendamment du mot de passe en clair d'origine. Des outils comme Mimikatz (sekurlsa::pth), Impacket (psexec.py, wmiexec.py avec l'option -hashes) ou CrackMapExec automatisent largement cette technique, qui reste l'un des vecteurs de mouvement latéral les plus répandus lors des compromissions Active Directory. Référencée sous MITRE ATT&CK T1550.002 (Use Alternate Authentication Material: Pass the Hash), cette attaque n'est possible que contre les protocoles d'authentification NTLM, Kerberos utilisant un mécanisme distinct basé sur des clés dérivées différemment. Les contre-mesures principales incluent le déploiement de LAPS pour éliminer la réutilisation de mots de passe administrateur locaux identiques, Credential Guard pour protéger LSASS, et la restriction des connexions administratives via le modèle en tiers.

Fonctionnement

Windows stocke les hashs NTLM en mémoire (lsass.exe). Un attaquant avec des privilèges administrateur peut extraire ces hashs avec Mimikatz puis les injecter dans une nouvelle session d'authentification.

Contremesures

  • Credential Guard (isolation hardware via VBS)
  • LAPS (Local Administrator Password Solution)
  • Tiering model : ne pas exposer les credentials Tier 0 sur les postes Tier 2
  • Désactivation de WDigest
  • Remote Credential Guard

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis