Pass-the-Hash
adDéfinition
Technique d'attaque qui réutilise le hash NTLM d'un mot de passe capturé en mémoire pour s'authentifier sur d'autres systèmes Windows sans connaître le mot de passe en clair.
Fonctionnement
Windows stocke les hashs NTLM en mémoire (lsass.exe). Un attaquant avec des privilèges administrateur peut extraire ces hashs avec Mimikatz puis les injecter dans une nouvelle session d'authentification.
Contremesures
- Credential Guard (isolation hardware via VBS)
- LAPS (Local Administrator Password Solution)
- Tiering model : ne pas exposer les credentials Tier 0 sur les postes Tier 2
- Désactivation de WDigest
- Remote Credential Guard
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis