Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

PKINIT

ad

Définition

PKINIT (Public Key Cryptography for Initial Authentication in Kerberos) est une extension du protocole Kerberos permettant à un client de s'authentifier auprès du KDC en utilisant une paire de clés asymétriques et un certificat numérique, plutôt qu'un secret partagé de type mot de passe classique, tout en obtenant en retour un TGT (Ticket Granting Ticket) parfaitement valide et fonctionnellement équivalent à celui obtenu par authentification traditionnelle. Ce mécanisme constitue le fondement technique de plusieurs scénarios d'authentification modernes en environnement Active Directory : la connexion via une carte à puce ou un dispositif biométrique compatible Windows Hello for Business, ainsi que l'authentification par certificat exploitée offensivement dans les techniques de Pass-the-Certificate et de Shadow Credentials. L'usage de PKINIT présente un avantage de sécurité notable comparé à l'authentification par mot de passe, en éliminant structurellement le risque de vol direct de secret partagé transmis sur le réseau, mais introduit en contrepartie une dépendance critique à la robustesse de l'infrastructure PKI sous-jacente, généralement fournie par AD CS : la compromission de la clé privée d'une CA ou l'exploitation d'un modèle mal configuré (scénarios ESC1 à ESC15) permet de générer des certificats frauduleux exploitables via PKINIT pour usurper n'importe quelle identité du domaine, un vecteur systématiquement recherché lors des audits AD.

Fonctionnement technique

Dans PKINIT, le client signe la requête AS-REQ avec sa clé privée et inclut son certificat. Le KDC valide le certificat contre les CA de confiance, extrait l'UPN du SAN du certificat et émet un TGT. Le client peut ensuite utiliser l'extension UnPAC-the-Hash pour obtenir le NT hash du compte.

Exploitation et vecteurs d'attaque

  • ESC1-ESC4 (ADCS) : Obtention de certificats d'authentification arbitraires
  • UnPAC-the-Hash : Extraction du NT hash via PKINIT pour Pass-the-Hash
  • Shadow Credentials : PKINIT avec clé privée attaquant

Détection et mitigation

  • Event ID 4768 avec certificate information populé
  • Auditer les templates ADCS avec Client Authentication EKU
  • MDI : détection des anomalies PKINIT

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis