Relais Kerberos vers LDAP
hackingDéfinition
Le relais Kerberos vers LDAP désigne une technique d'attaque consistant à intercepter une tentative d'authentification Kerberos légitime destinée à un service donné, puis à la relayer immédiatement vers le service LDAP d'un contrôleur de domaine, plutôt que vers sa destination initialement prévue, afin d'établir en son nom une session LDAP authentifiée avec les privilèges du compte dont l'authentification a été interceptée et détournée. Cette technique s'appuie généralement sur une coercition d'authentification préalable, forçant un compte à privilèges élevés, potentiellement un compte ordinateur du contrôleur de domaine lui-même, à initier une authentification vers un service contrôlé par l'attaquant, avant que celle-ci ne soit relayée vers LDAP pour effectuer des opérations d'annuaire privilégiées, comme la modification d'attributs sensibles d'un objet ou l'inscription d'un certificat d'authentification frauduleux via les services de certificats du domaine. Cette combinaison de coercition d'authentification puis de relais vers LDAP constitue l'une des chaînes d'attaque les plus critiques documentées contre les environnements Active Directory récents, pouvant aboutir directement à une compromission complète du domaine à partir d'un accès initial à faibles privilèges. Pour les équipes défensives, la contre-mesure impérative consiste à activer la signature LDAP et la liaison de canal LDAP obligatoires sur l'ensemble des contrôleurs de domaine, neutralisant structurellement cette classe entière d'attaque de relais.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h