Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Rubeus

ad

Définition

Rubeus est un outil offensif écrit en C#, développé par SpecterOps, dédié à la manipulation complète des tickets Kerberos dans les environnements Active Directory, aussi bien pour des besoins de reconnaissance que d'exploitation active. Il couvre l'ensemble du cycle de vie d'un ticket : demande initiale de TGT (asktgt), demande de TGS (asktgs), extraction de tickets présents en mémoire (dump), renouvellement automatique (renew), injection dans une session courante (ptt) pour du Pass-the-Ticket, ainsi que la conversion de hachages ou de clés en tickets valides via Overpass-the-Hash. Rubeus intègre également des modules dédiés aux attaques spécifiques les plus documentées de l'écosystème Kerberos AD : le Kerberoasting (module kerberoast) pour la demande massive de TGS de comptes disposant d'un SPN, l'AS-REP Roasting (module asreproast) ciblant les comptes sans pré-authentification, et l'abus de délégation contrainte via S4U2Self et S4U2Proxy pour les scénarios RBCD. Considéré comme le successeur naturel de certaines fonctionnalités Kerberos de Mimikatz, Rubeus s'exécute nativement en mémoire, ce qui facilite son intégration dans des chaînes d'attaque furtives et son chargement réflectif via des frameworks C2. Sa large adoption en Red Team en fait également une signature comportementale bien connue des solutions EDR, qui détectent fréquemment ses appels caractéristiques aux API Kerberos Windows.

Rôle et principe de fonctionnement

Rubeus est un outil offensif en C# développé par SpecterOps pour manipuler le protocole Kerberos dans Active Directory. Il reconstruit nativement les échanges AS-REQ/AS-REP et TGS-REQ/TGS-REP et dialogue avec l'API LSA de Windows, ce qui lui permet de demander, extraire, forger et injecter des tickets sans dépendre de Mimikatz. Un contexte utilisateur standard suffit à la majorité des modules ; seules l'extraction mémoire et l'injection dans les sessions tierces exigent des privilèges élevés.

Utilisation offensive

  • asktgt : obtention d'un TGT depuis un hash NTLM ou une clé AES (Overpass-the-Hash).
  • kerberoast et asreproast : collecte de tickets de service liés à un SPN ou de réponses AS-REP, cassés hors ligne (Kerberoasting, AS-REP Roasting).
  • s4u : abus de la délégation contrainte et du RBCD via S4U2Self/S4U2Proxy pour usurper un administrateur.
  • golden / silver : forge de tickets à partir de la clé krbtgt ou d'un compte de service (Golden Ticket, Silver Ticket).
  • ptt, dump, harvest, tgtdeleg : injection en mémoire (Pass-the-Ticket), extraction depuis LSASS, moisson continue et récupération d'un TGT délégué sans privilège.

L'outil est généralement chargé en mémoire via Assembly.Load ou un loader .NET afin d'éviter toute écriture sur disque.

Détection et supervision

  • Événements 4768 et 4769 en chiffrement RC4 (0x17) alors que le domaine impose AES, ou pics de demandes TGS depuis un poste unique.
  • Tickets dont la durée de vie ou le PAC est incohérent, TGS émis sans TGT préalable (indices de forge).
  • Accès en lecture au processus lsass.exe (Sysmon ID 10) et chargement inhabituel du CLR .NET, surveillé via ETW et AMSI.

Contre-mesures et durcissement

  • Imposer AES, désactiver RC4 et utiliser des gMSA pour les comptes de service.
  • Exiger la pré-authentification Kerberos et placer les comptes sensibles dans Protected Users.
  • Protéger LSASS (Credential Guard, RunAsPPL) et effectuer une double rotation de krbtgt.
  • Cloisonner l'administration selon le modèle en tiers et auditer les droits de délégation.
*Note : j'ai tenté d'enregistrer ce contenu dans `/tmp/rubeus.html`, mais l'écriture a été bloquée par les permissions de la session — le HTML ci-dessus est donc livré directement (~2 450 caractères).*

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis