Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Pre-Authentication

ad

Définition

La Pre-Authentication est un mécanisme de sécurité Kerberos vérifiant l'identité réelle d'un client avant que le KDC (Key Distribution Center) n'émette un ticket TGT (Ticket Granting Ticket) en réponse à sa demande initiale. Concrètement, le client chiffre un horodatage (timestamp) courant avec une clé dérivée de son propre hachage de mot de passe et l'inclut dans sa requête AS-REQ ; le KDC, connaissant ce même hachage, tente de déchiffrer cet horodatage et n'émet le TGT que si l'opération réussit et que la valeur temporelle est cohérente, prouvant ainsi que l'émetteur possède réellement le secret associé au compte revendiqué. Ce contrôle, activé par défaut sur tout compte Active Directory standard, empêche un attaquant sans connaissance du mot de passe d'obtenir directement un matériel chiffré exploitable hors ligne. Sa désactivation, configurable via l'attribut userAccountControl en positionnant le flag DONT_REQUIRE_PREAUTH, supprime cette vérification et expose le compte à la technique d'AS-REP Roasting : le KDC répond alors à toute demande AS-REQ, même émise sans connaissance du mot de passe, par un AS-REP contenant du matériel chiffré avec le hachage du compte, que l'attaquant peut ensuite tenter de casser hors ligne. La désactivation de la pré-authentification, rarement justifiée fonctionnellement, constitue un indicateur d'audit systématiquement recherché lors des évaluations de sécurité Active Directory.

Empêche les attaques hors ligne (AS-REP Roasting). Le flag DONT_REQUIRE_PREAUTH (0x400000) désactive cette protection. Extensions : PKINIT (certificat), FAST (tunnel sécurisé). Événement 4771 (échec) et 4768 (succès). L'audit des comptes sans pré-authentification est un contrôle de base.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis