PKINIT
adDéfinition
PKINIT (Public Key Cryptography for Initial Authentication in Kerberos) est une extension du protocole Kerberos permettant à un client de s'authentifier auprès du KDC en utilisant une paire de clés asymétriques et un certificat numérique, plutôt qu'un secret partagé de type mot de passe classique, tout en obtenant en retour un TGT (Ticket Granting Ticket) parfaitement valide et fonctionnellement équivalent à celui obtenu par authentification traditionnelle. Ce mécanisme constitue le fondement technique de plusieurs scénarios d'authentification modernes en environnement Active Directory : la connexion via une carte à puce ou un dispositif biométrique compatible Windows Hello for Business, ainsi que l'authentification par certificat exploitée offensivement dans les techniques de Pass-the-Certificate et de Shadow Credentials. L'usage de PKINIT présente un avantage de sécurité notable comparé à l'authentification par mot de passe, en éliminant structurellement le risque de vol direct de secret partagé transmis sur le réseau, mais introduit en contrepartie une dépendance critique à la robustesse de l'infrastructure PKI sous-jacente, généralement fournie par AD CS : la compromission de la clé privée d'une CA ou l'exploitation d'un modèle mal configuré (scénarios ESC1 à ESC15) permet de générer des certificats frauduleux exploitables via PKINIT pour usurper n'importe quelle identité du domaine, un vecteur systématiquement recherché lors des audits AD.
Fonctionnement technique
Dans PKINIT, le client signe la requête AS-REQ avec sa clé privée et inclut son certificat. Le KDC valide le certificat contre les CA de confiance, extrait l'UPN du SAN du certificat et émet un TGT. Le client peut ensuite utiliser l'extension UnPAC-the-Hash pour obtenir le NT hash du compte.
Exploitation et vecteurs d'attaque
- ESC1-ESC4 (ADCS) : Obtention de certificats d'authentification arbitraires
- UnPAC-the-Hash : Extraction du NT hash via PKINIT pour Pass-the-Hash
- Shadow Credentials : PKINIT avec clé privée attaquant
Détection et mitigation
- Event ID 4768 avec certificate information populé
- Auditer les templates ADCS avec Client Authentication EKU
- MDI : détection des anomalies PKINIT
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h