Pass-the-Ticket (PtT)
adDéfinition
Le Pass-the-Ticket (PtT) est une technique d'attaque consistant à extraire un ticket Kerberos — TGT (Ticket Granting Ticket) ou TGS (Ticket Granting Service) — depuis la mémoire d'un système compromis, généralement le processus LSASS, puis à l'injecter dans une nouvelle session pour usurper l'identité de l'utilisateur associé sans jamais manipuler son mot de passe ni son hachage. Contrairement au Pass-the-Hash, qui opère au niveau du protocole NTLM, le Pass-the-Ticket se déroule entièrement dans l'écosystème Kerberos, ce qui le rend efficace même dans les environnements durcis où NTLM est fortement restreint. Un TGT volé permet à l'attaquant de demander de nouveaux tickets de service pour n'importe quelle ressource accessible à la victime tant que le ticket reste valide, tandis qu'un TGS volé limite l'usurpation au service spécifique pour lequel il a été émis. Des outils comme Mimikatz (module sekurlsa::tickets) pour l'extraction, et Rubeus pour l'extraction comme l'injection (ptt), sont couramment utilisés dans cette chaîne d'attaque, souvent combinée avec le vol de sessions RDP actives. La détection s'appuie sur la corrélation entre l'origine géographique ou réseau habituelle d'un compte et l'usage soudain de ses tickets depuis une machine inattendue, ainsi que sur la surveillance des accès anormaux au processus LSASS via l'EDR ou Sysmon.
Principe : rejouer un ticket Kerberos volé
Le Pass-the-Ticket consiste à extraire des tickets Kerberos résidant en mémoire, puis à les réinjecter dans une autre session pour usurper leur propriétaire. Contrairement au Pass-the-Hash, qui exploite NTLM, l'attaque reste dans l'écosystème Kerberos et n'utilise aucun secret persistant : le ticket est l'authentifiant. Un TGT vaut bien plus qu'un TGS, car il permet d'obtenir du KDC un ticket pour n'importe quel service du domaine.
Exploitation offensive
L'extraction depuis LSASS s'effectue avec Mimikatz (sekurlsa::tickets /export) ou Rubeus (dump /nowrap) et exige SYSTEM ou administrateur local. L'injection, elle, ne demande aucun privilège : kerberos::ptt écrit le ticket dans le cache de la session appelante. D'où la rapidité du mouvement latéral :
- compromission d'un serveur où un administrateur s'est connecté ;
- vol de son TGT encore valide (10 h par défaut) ;
- réutilisation depuis un poste contrôlé, sans connaître le mot de passe.
Le Golden Ticket repose sur la même primitive d'injection, avec un ticket forgé plutôt que volé.
Détection et supervision
Le signal utile n'est pas l'événement isolé mais la corrélation : un 4769 émis pour un compte sans 4768 correspondant depuis la même source, ou avec une adresse client incohérente avec l'émission initiale du TGT, trahit un ticket déplacé entre machines. Surveiller aussi les 4770 anormaux et, côté hôte, les accès suspects à lsass.exe (Sysmon ID 10).
Contre-mesures
Protected Users ramène la durée de vie du TGT à 4 heures et interdit RC4 et la délégation : cela réduit la fenêtre d'exploitation sans empêcher le rejeu d'un ticket déjà dérobé. Credential Guard complique l'extraction mémoire mais ne bloque pas l'injection. Complétez par un modèle en niveaux interdisant les sessions privilégiées sur les serveurs de rang inférieur, des postes d'administration dédiés et la double réinitialisation de krbtgt après incident.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h