Pass-the-Hash Mitigations
adDéfinition
Les Pass-the-Hash Mitigations regroupent l'ensemble des contre-mesures recommandées pour réduire la surface d'exploitation de la technique de Pass-the-Hash en environnement Active Directory, une attaque exploitant la possibilité de s'authentifier via NTLM directement à partir d'un hachage de mot de passe sans jamais avoir besoin du mot de passe en clair. La première mesure structurelle consiste à déployer LAPS ou Windows LAPS pour garantir l'unicité du mot de passe administrateur local sur chaque machine du parc, neutralisant le scénario le plus courant où un hachage administrateur local identique, volé sur une seule machine, permet un mouvement latéral massif à l'échelle de l'organisation. L'activation de Credential Guard, isolant les secrets d'authentification dans un conteneur virtualisé inaccessible même avec des privilèges SYSTEM, neutralise également l'extraction de hachages exploitables via les techniques classiques de credential dumping comme Mimikatz. L'appartenance au groupe Protected Users, désactivant totalement NTLM pour les comptes concernés, élimine structurellement la possibilité même de réaliser un Pass-the-Hash sur ces comptes sensibles. Enfin, la limitation des sessions d'administration privilégiée aux seuls PAW, conformément au Tier Model, réduit drastiquement les machines sur lesquelles un hachage à haute valeur pourrait être extrait, complétant une stratégie de défense en profondeur adaptée à ce vecteur d'attaque historique mais toujours pertinent.
Mitigations par vecteur d'attaque
- Admin local hash : LAPS (mot de passe unique par machine)
- Extraction LSASS : Credential Guard, LSASS PPL
- NTLM Hash réutilisation : Bloquer NTLM pour comptes DA via Authentication Policies
- Mouvement latéral : Tiering model + PAW + segmentation réseau
Impact mesurable
- LAPS + Credential Guard : élimine 80%+ des chemins de mouvement latéral Pass-the-Hash
- NTLM restriction sur comptes Tier 0 : rend PtH inefficace pour DA
Validation
- BloodHound : vérifier que les chemins PtH sont coupés après déploiement
- Red Team exercice : tester la résistance aux PtH post-déploiement
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h