Pass-the-Hash Network Forensics
forensicsDéfinition
Pass-the-Hash (PtH) est une technique d'attaque permettant à un attaquant d'utiliser le hash NTLM d'un mot de passe (sans connaître le mot de passe en clair) pour s'authentifier auprès de services Windows. La détection forensique du Pass-the-Hash s'effectue principalement via l'analyse des journaux d'événements Windows et des artefacts réseau caractéristiques. Du point de vue réseau, les authentifications NTLM génèrent un trafic caractéristique observable dans les captures PCAP : le protocole NTLM Challenge/Response (SMB negotiation avec NTLM authentication) est distinctif et analysable avec Wireshark. Un indicateur réseau de PtH est une authentification NTLM réussie provenant d'un poste d'où ce type d'authentification n'est pas habituel, ou vers des ressources rarement accédées depuis ce poste. Les Event IDs Windows qui trahissent une attaque PtH incluent : Event ID 4624 (Logon Success) avec Logon Type 3 (Network) et Authentication Package = NTLM et LogonProcessName = NtLmSsp — c'est la signature classique du PtH. L'absence de EventID 4648 (Explicit credentials) associé mais la présence de 4624 NTLM Type 3 est caractéristique. Sur le contrôleur de domaine, Event ID 4776 (NTLM authentication attempt) avec un compte d'administration accédant à des ressources depuis une machine inattendue est un indicateur fort. Mimikatz est l'outil de post-exploitation le plus connu pour le PtH sur Windows. Sa commande 'sekurlsa::pth /user:admin /domain:DOMAIN /ntlm:HASH /run:cmd.exe' injecte le hash en mémoire pour l'utiliser dans les authentifications NTLM. Les traces de l'exécution de Mimikatz sont détectables via ses strings caractéristiques dans les dumps mémoire (Volatility yarascan avec des règles YARA Mimikatz) et via des Event IDs de sécurité (4688 création de processus, 4624 logon type 9/NewCredentials pour le mode 'createnetonly').
Fonctionnement
NTLM authentication utilise un protocole Challenge/Response : le serveur envoie un nonce (challenge), le client répond avec NT(challenge + hash NTLM). Le hash NTLM = MD4(unicode(password)). Le PtH utilise le hash directement dans la réponse sans dériver le mot de passe en clair. La commande Mimikatz 'sekurlsa::logonpasswords' extrait les hashes depuis lsass.exe.
Application DFIR
Détection forensique PtH : 1) Analyser Event ID 4624 Logon Type 3 + NTLM + compte admin, 2) Identifier les sources inhabituelles (poste non-admin, IP externe), 3) Corréler avec Event ID 4688 (processus créés par l'attaquant), 4) Analyser les logs SMB pour les ressources accédées, 5) Chercher des traces Mimikatz via YARA ou Event ID 10 Sysmon (lsass access). Timeline reconstruction recommandée.
Outils
Détection : Windows Event Logs (4624, 4776, 4648), Sysmon Event ID 10 (lsass access), Microsoft ATA/Defender for Identity (PtH detection native). Forensique Mimikatz : YARA rules mimikatz, strings dans memory dump, Volatility yarascan. Prévention : Windows Defender Credential Guard, LAPS (Local Admin Password Solution), désactivation NTLM v1.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h