Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Pass-the-Hash Network Forensics

forensics

Définition

Pass-the-Hash (PtH) est une technique d'attaque permettant à un attaquant d'utiliser le hash NTLM d'un mot de passe (sans connaître le mot de passe en clair) pour s'authentifier auprès de services Windows. La détection forensique du Pass-the-Hash s'effectue principalement via l'analyse des journaux d'événements Windows et des artefacts réseau caractéristiques. Du point de vue réseau, les authentifications NTLM génèrent un trafic caractéristique observable dans les captures PCAP : le protocole NTLM Challenge/Response (SMB negotiation avec NTLM authentication) est distinctif et analysable avec Wireshark. Un indicateur réseau de PtH est une authentification NTLM réussie provenant d'un poste d'où ce type d'authentification n'est pas habituel, ou vers des ressources rarement accédées depuis ce poste. Les Event IDs Windows qui trahissent une attaque PtH incluent : Event ID 4624 (Logon Success) avec Logon Type 3 (Network) et Authentication Package = NTLM et LogonProcessName = NtLmSsp — c'est la signature classique du PtH. L'absence de EventID 4648 (Explicit credentials) associé mais la présence de 4624 NTLM Type 3 est caractéristique. Sur le contrôleur de domaine, Event ID 4776 (NTLM authentication attempt) avec un compte d'administration accédant à des ressources depuis une machine inattendue est un indicateur fort. Mimikatz est l'outil de post-exploitation le plus connu pour le PtH sur Windows. Sa commande 'sekurlsa::pth /user:admin /domain:DOMAIN /ntlm:HASH /run:cmd.exe' injecte le hash en mémoire pour l'utiliser dans les authentifications NTLM. Les traces de l'exécution de Mimikatz sont détectables via ses strings caractéristiques dans les dumps mémoire (Volatility yarascan avec des règles YARA Mimikatz) et via des Event IDs de sécurité (4688 création de processus, 4624 logon type 9/NewCredentials pour le mode 'createnetonly').

Fonctionnement

NTLM authentication utilise un protocole Challenge/Response : le serveur envoie un nonce (challenge), le client répond avec NT(challenge + hash NTLM). Le hash NTLM = MD4(unicode(password)). Le PtH utilise le hash directement dans la réponse sans dériver le mot de passe en clair. La commande Mimikatz 'sekurlsa::logonpasswords' extrait les hashes depuis lsass.exe.

Application DFIR

Détection forensique PtH : 1) Analyser Event ID 4624 Logon Type 3 + NTLM + compte admin, 2) Identifier les sources inhabituelles (poste non-admin, IP externe), 3) Corréler avec Event ID 4688 (processus créés par l'attaquant), 4) Analyser les logs SMB pour les ressources accédées, 5) Chercher des traces Mimikatz via YARA ou Event ID 10 Sysmon (lsass access). Timeline reconstruction recommandée.

Outils

Détection : Windows Event Logs (4624, 4776, 4648), Sysmon Event ID 10 (lsass access), Microsoft ATA/Defender for Identity (PtH detection native). Forensique Mimikatz : YARA rules mimikatz, strings dans memory dump, Volatility yarascan. Prévention : Windows Defender Credential Guard, LAPS (Local Admin Password Solution), désactivation NTLM v1.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis