Pass-the-Hash Attack (Attaque PTH — hacking)
hackingDéfinition
L'attaque Pass-the-Hash (PtH) exploite le protocole d'authentification NTLM de Windows, qui accepte le hachage du mot de passe directement comme preuve d'identité, sans nécessiter le mot de passe en clair. Un attaquant ayant compromis une machine peut extraire les hachages NTLM des comptes connectés depuis la mémoire du processus LSASS via des outils comme Mimikatz (sekurlsa::logonpasswords) ou secretsdump d'Impacket. Ces hachages peuvent ensuite être directement réutilisés pour s'authentifier sur d'autres systèmes du réseau partageant les mêmes credentials. Cette technique est particulièrement efficace dans les environnements où les administrateurs locaux utilisent le même mot de passe sur plusieurs machines. Microsoft a répondu avec Protected Users Security Group, Credential Guard basé sur la virtualisation, et LAPS (Local Administrator Password Solution) qui randomise les mots de passe administrateurs locaux. La segmentation réseau et le principe du moindre privilège limitent l'impact d'une compromission par PtH.
Description
L'attaque Pass-the-Hash exploite le protocole NTLM de Windows, qui accepte le hachage du mot de passe directement comme preuve d'identité. Un attaquant extrait les hachages NTLM depuis la mémoire LSASS et les réutilise pour s'authentifier sur d'autres systèmes sans connaître le mot de passe en clair.
Exploitation
Mimikatz (sekurlsa::logonpasswords) ou secretsdump d'Impacket extraient les hachages NTLM. Ces hachages sont directement utilisables pour SMB, RDP ou WMI, permettant le mouvement latéral à travers tout un domaine Windows.
Défense
- Déployer LAPS (Local Administrator Password Solution) pour randomiser les mots de passe administrateurs locaux
- Activer Credential Guard basé sur la virtualisation pour protéger LSASS
- Ajouter les comptes sensibles au groupe Protected Users pour désactiver l'authentification NTLM
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis