Password Spray AD
adDéfinition
Le password spray est une technique d'attaque par force brute inversée ciblant l'authentification Active Directory ou Azure AD, dans laquelle l'attaquant teste un nombre restreint de mots de passe fréquemment utilisés, comme des variantes saisonnières ou des mots de passe par défaut, contre un très grand nombre de comptes utilisateurs distincts, plutôt que de tester exhaustivement de nombreux mots de passe contre un seul compte. Cette approche permet de contourner les politiques de verrouillage de compte (Account Lockout Policy) qui bloquent un compte après un nombre limité de tentatives échouées consécutives, puisque chaque compte individuel ne reçoit qu'une ou deux tentatives par cycle d'attaque, généralement espacées de plusieurs minutes ou heures pour rester sous le seuil de détection. Les outils courants incluent Kerbrute, qui exploite le protocole Kerberos pré-authentification pour tester les mots de passe sans générer d'événements de connexion classiques, ainsi que des scripts ciblant les portails d'authentification Azure AD comme les endpoints Office 365. Référencée sous MITRE ATT&CK T1110.003, cette technique reste l'une des causes premières de compromission initiale en environnement d'entreprise. Les contre-mesures principales incluent l'authentification multifacteur, les politiques de mot de passe robustes conformes aux recommandations NIST ou ANSSI, la surveillance des échecs d'authentification distribués via Event ID 4625, et le smart lockout d'Azure AD.
Fonctionnement technique
L'attaquant énumère d'abord les comptes valides, récupère la politique de verrouillage (ex. 5 tentatives sur 30 minutes), puis teste 1 mot de passe sur tous les comptes à intervalles calculés pour rester sous le seuil de verrouillage. Avec 1000 comptes, 1 tentative/compte/30min = 4-5 mots de passe testés par heure sans verrouillage.
Détection
- Event ID 4625 : Volume modéré d'échecs répartis sur N comptes différents
- MDI : Détection automatique Password Spray
- Kerbrute spray : Volume 4768 résultat 0x18 depuis même IP
Mitigation
- Entra ID Password Protection : liste noire de mots de passe faibles
- Smart Lockout (Entra ID) : détection spray sans bloquer les comptes légitimes
- MFA : rend le spray inefficace seul
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h