Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Pass-the-Hash Mitigations

ad

Définition

Les Pass-the-Hash Mitigations regroupent l'ensemble des contre-mesures recommandées pour réduire la surface d'exploitation de la technique de Pass-the-Hash en environnement Active Directory, une attaque exploitant la possibilité de s'authentifier via NTLM directement à partir d'un hachage de mot de passe sans jamais avoir besoin du mot de passe en clair. La première mesure structurelle consiste à déployer LAPS ou Windows LAPS pour garantir l'unicité du mot de passe administrateur local sur chaque machine du parc, neutralisant le scénario le plus courant où un hachage administrateur local identique, volé sur une seule machine, permet un mouvement latéral massif à l'échelle de l'organisation. L'activation de Credential Guard, isolant les secrets d'authentification dans un conteneur virtualisé inaccessible même avec des privilèges SYSTEM, neutralise également l'extraction de hachages exploitables via les techniques classiques de credential dumping comme Mimikatz. L'appartenance au groupe Protected Users, désactivant totalement NTLM pour les comptes concernés, élimine structurellement la possibilité même de réaliser un Pass-the-Hash sur ces comptes sensibles. Enfin, la limitation des sessions d'administration privilégiée aux seuls PAW, conformément au Tier Model, réduit drastiquement les machines sur lesquelles un hachage à haute valeur pourrait être extrait, complétant une stratégie de défense en profondeur adaptée à ce vecteur d'attaque historique mais toujours pertinent.

Mitigations par vecteur d'attaque

  • Admin local hash : LAPS (mot de passe unique par machine)
  • Extraction LSASS : Credential Guard, LSASS PPL
  • NTLM Hash réutilisation : Bloquer NTLM pour comptes DA via Authentication Policies
  • Mouvement latéral : Tiering model + PAW + segmentation réseau

Impact mesurable

  • LAPS + Credential Guard : élimine 80%+ des chemins de mouvement latéral Pass-the-Hash
  • NTLM restriction sur comptes Tier 0 : rend PtH inefficace pour DA

Validation

  • BloodHound : vérifier que les chemins PtH sont coupés après déploiement
  • Red Team exercice : tester la résistance aux PtH post-déploiement

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis