Password Spraying
hackingDéfinition
Le password spraying est une variante de l'attaque par force brute qui teste un petit nombre de mots de passe courants (souvent 1-5) contre un grand nombre de comptes, plutôt que de tester de nombreux mots de passe contre un seul compte. Cette approche contourne les mécanismes de verrouillage de compte (lockout) qui se déclenchent après N échecs successifs sur le même compte. La logique du password spraying : si une organisation a une politique de lockout après 5 tentatives échouées, tester 5 mots de passe différents contre 1000 comptes signifie qu'aucun compte ne sera verrouillé (chaque compte ne reçoit qu'une tentative par mot de passe), mais si 1% des comptes utilisent 'Automne2023!', cela donne 10 comptes compromis sans déclencher de lockout. Les mots de passe testés dans le password spraying sont choisis pour leur probabilité d'être utilisés : des mots de passe saisonniers (Printemps2024!, Hiver2024@), des patterns courants d'entreprise (NomEntreprise1!, Bienvenue1, P@ssword1), des mots de passe de bienvenue par défaut (Welcome1!, ChangeMe1!), et le nom de l'organisation avec des variations standard. Des outils dédiés incluent : Spray (PowerShell), MSOLSpray et CredMaster pour Microsoft 365 (exploitation des endpoints OWA, autodiscover, ADFS pour le spraying sans déclencher les alertes standard), Kerbrute pour le spraying Kerberos (qui ne génère pas d'événements de lockout 4740 mais génère des 4768 avec erreur), et o365spray pour Office 365. Le password spraying est classé T1110.003 dans MITRE ATT&CK et est documenté dans des attaques réelles d'APT russes (SVR, APT28) contre des organisations gouvernementales et du secteur privé occidental.
Fonctionnement
Password spraying Office 365 avec MSOLSpray : Invoke-MSOLSpray -UserList users.txt -Password 'Printemps2024!' -Verbose. Le script attend entre chaque tentative pour rester sous les seuils de détection. Kerbrute domain : ./kerbrute passwordspray -d DOMAIN.LOCAL --dc 192.168.1.1 users.txt 'Bienvenue1!' (n'utilise pas LDAP, ne déclenche pas de lockout 4740 mais génère des 4768 Kerberos). CredMaster pour des proxies rotatifs qui répartissent les requêtes depuis différentes IPs.
Exploitation offensive
Le password spraying est une des méthodes les plus efficaces pour l'accès initial dans des environnements Office 365 / Azure AD car les endpoints d'authentification cloud sont exposés sur Internet. Des campagnes APT ont compromis des dizaines de milliers de comptes via spraying sur des périodes de plusieurs semaines avec des mots de passe saisonniers prévisibles.
Détection et mitigation
Azure AD Identity Protection détecte le password spraying via des patterns d'échecs d'authentification distribuées. Des alertes sur les événements 4648 (logon attempt with explicit credentials) en volume élevé depuis peu d'IPs distinctes. MFA obligatoire rend les comptes compromis via spraying inexploitables. Conditional Access policies (accès uniquement depuis des devices managés) limitent l'impact.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h