Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Password Spray AD

ad

Définition

Le password spray est une technique d'attaque par force brute inversée ciblant l'authentification Active Directory ou Azure AD, dans laquelle l'attaquant teste un nombre restreint de mots de passe fréquemment utilisés, comme des variantes saisonnières ou des mots de passe par défaut, contre un très grand nombre de comptes utilisateurs distincts, plutôt que de tester exhaustivement de nombreux mots de passe contre un seul compte. Cette approche permet de contourner les politiques de verrouillage de compte (Account Lockout Policy) qui bloquent un compte après un nombre limité de tentatives échouées consécutives, puisque chaque compte individuel ne reçoit qu'une ou deux tentatives par cycle d'attaque, généralement espacées de plusieurs minutes ou heures pour rester sous le seuil de détection. Les outils courants incluent Kerbrute, qui exploite le protocole Kerberos pré-authentification pour tester les mots de passe sans générer d'événements de connexion classiques, ainsi que des scripts ciblant les portails d'authentification Azure AD comme les endpoints Office 365. Référencée sous MITRE ATT&CK T1110.003, cette technique reste l'une des causes premières de compromission initiale en environnement d'entreprise. Les contre-mesures principales incluent l'authentification multifacteur, les politiques de mot de passe robustes conformes aux recommandations NIST ou ANSSI, la surveillance des échecs d'authentification distribués via Event ID 4625, et le smart lockout d'Azure AD.

Fonctionnement technique

L'attaquant énumère d'abord les comptes valides, récupère la politique de verrouillage (ex. 5 tentatives sur 30 minutes), puis teste 1 mot de passe sur tous les comptes à intervalles calculés pour rester sous le seuil de verrouillage. Avec 1000 comptes, 1 tentative/compte/30min = 4-5 mots de passe testés par heure sans verrouillage.

Détection

  • Event ID 4625 : Volume modéré d'échecs répartis sur N comptes différents
  • MDI : Détection automatique Password Spray
  • Kerbrute spray : Volume 4768 résultat 0x18 depuis même IP

Mitigation

  • Entra ID Password Protection : liste noire de mots de passe faibles
  • Smart Lockout (Entra ID) : détection spray sans bloquer les comptes légitimes
  • MFA : rend le spray inefficace seul

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis