Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Relais Kerberos vers LDAP

hacking

Définition

Le relais Kerberos vers LDAP désigne une technique d'attaque consistant à intercepter une tentative d'authentification Kerberos légitime destinée à un service donné, puis à la relayer immédiatement vers le service LDAP d'un contrôleur de domaine, plutôt que vers sa destination initialement prévue, afin d'établir en son nom une session LDAP authentifiée avec les privilèges du compte dont l'authentification a été interceptée et détournée. Cette technique s'appuie généralement sur une coercition d'authentification préalable, forçant un compte à privilèges élevés, potentiellement un compte ordinateur du contrôleur de domaine lui-même, à initier une authentification vers un service contrôlé par l'attaquant, avant que celle-ci ne soit relayée vers LDAP pour effectuer des opérations d'annuaire privilégiées, comme la modification d'attributs sensibles d'un objet ou l'inscription d'un certificat d'authentification frauduleux via les services de certificats du domaine. Cette combinaison de coercition d'authentification puis de relais vers LDAP constitue l'une des chaînes d'attaque les plus critiques documentées contre les environnements Active Directory récents, pouvant aboutir directement à une compromission complète du domaine à partir d'un accès initial à faibles privilèges. Pour les équipes défensives, la contre-mesure impérative consiste à activer la signature LDAP et la liaison de canal LDAP obligatoires sur l'ensemble des contrôleurs de domaine, neutralisant structurellement cette classe entière d'attaque de relais.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis