Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Pass-the-Ticket (PtT)

ad

Définition

Le Pass-the-Ticket (PtT) est une technique d'attaque consistant à extraire un ticket KerberosTGT (Ticket Granting Ticket) ou TGS (Ticket Granting Service) — depuis la mémoire d'un système compromis, généralement le processus LSASS, puis à l'injecter dans une nouvelle session pour usurper l'identité de l'utilisateur associé sans jamais manipuler son mot de passe ni son hachage. Contrairement au Pass-the-Hash, qui opère au niveau du protocole NTLM, le Pass-the-Ticket se déroule entièrement dans l'écosystème Kerberos, ce qui le rend efficace même dans les environnements durcis où NTLM est fortement restreint. Un TGT volé permet à l'attaquant de demander de nouveaux tickets de service pour n'importe quelle ressource accessible à la victime tant que le ticket reste valide, tandis qu'un TGS volé limite l'usurpation au service spécifique pour lequel il a été émis. Des outils comme Mimikatz (module sekurlsa::tickets) pour l'extraction, et Rubeus pour l'extraction comme l'injection (ptt), sont couramment utilisés dans cette chaîne d'attaque, souvent combinée avec le vol de sessions RDP actives. La détection s'appuie sur la corrélation entre l'origine géographique ou réseau habituelle d'un compte et l'usage soudain de ses tickets depuis une machine inattendue, ainsi que sur la surveillance des accès anormaux au processus LSASS via l'EDR ou Sysmon.

Principe : rejouer un ticket Kerberos volé

Le Pass-the-Ticket consiste à extraire des tickets Kerberos résidant en mémoire, puis à les réinjecter dans une autre session pour usurper leur propriétaire. Contrairement au Pass-the-Hash, qui exploite NTLM, l'attaque reste dans l'écosystème Kerberos et n'utilise aucun secret persistant : le ticket est l'authentifiant. Un TGT vaut bien plus qu'un TGS, car il permet d'obtenir du KDC un ticket pour n'importe quel service du domaine.

Exploitation offensive

L'extraction depuis LSASS s'effectue avec Mimikatz (sekurlsa::tickets /export) ou Rubeus (dump /nowrap) et exige SYSTEM ou administrateur local. L'injection, elle, ne demande aucun privilège : kerberos::ptt écrit le ticket dans le cache de la session appelante. D'où la rapidité du mouvement latéral :

  • compromission d'un serveur où un administrateur s'est connecté ;
  • vol de son TGT encore valide (10 h par défaut) ;
  • réutilisation depuis un poste contrôlé, sans connaître le mot de passe.

Le Golden Ticket repose sur la même primitive d'injection, avec un ticket forgé plutôt que volé.

Détection et supervision

Le signal utile n'est pas l'événement isolé mais la corrélation : un 4769 émis pour un compte sans 4768 correspondant depuis la même source, ou avec une adresse client incohérente avec l'émission initiale du TGT, trahit un ticket déplacé entre machines. Surveiller aussi les 4770 anormaux et, côté hôte, les accès suspects à lsass.exe (Sysmon ID 10).

Contre-mesures

Protected Users ramène la durée de vie du TGT à 4 heures et interdit RC4 et la délégation : cela réduit la fenêtre d'exploitation sans empêcher le rejeu d'un ticket déjà dérobé. Credential Guard complique l'extraction mémoire mais ne bloque pas l'injection. Complétez par un modèle en niveaux interdisant les sessions privilégiées sur les serveurs de rang inférieur, des postes d'administration dédiés et la double réinitialisation de krbtgt après incident.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis