Sapphire Ticket
adDéfinition
Le Sapphire Ticket est une technique d'attaque Kerberos récente, apparentée conceptuellement au Silver Ticket, exploitant spécifiquement le mécanisme d'authentification par certificat PKINIT dans les environnements Active Directory disposant d'AD CS. Contrairement à un Silver Ticket classique forgé à partir du hachage NTLM d'un compte de service, le Sapphire Ticket s'appuie sur les informations issues de la clé de session PKINIT ou de matériel cryptographique obtenu lors d'une authentification par certificat, permettant de forger un ticket de service falsifié tout en contournant certaines mesures de détection spécifiquement conçues pour repérer les Silver Ticket classiques, notamment celles vérifiant la cohérence du champ PAC (Privilege Attribute Certificate) inclus dans le ticket. Cette technique illustre l'évolution continue des attaques Kerberos en réponse au renforcement progressif des détections défensives : à mesure que les organisations déploient des règles de détection ciblant les schémas d'attaque connus comme le Golden Ticket ou le Silver Ticket classique, de nouvelles variantes exploitant des surfaces d'attaque adjacentes, comme l'intégration entre Kerberos et la PKI via PKINIT, émergent régulièrement dans la recherche offensive. La compréhension du Sapphire Ticket souligne l'importance d'une défense en profondeur ne reposant pas exclusivement sur la détection de signatures spécifiques, mais également sur la surveillance comportementale des schémas d'authentification anormaux au sein du domaine.
Fonctionnement technique
L'attaquant avec le hash KRBTGT initie un AS-REQ pour un compte cible (ex. Administrator), déchiffre la AS-REP pour extraire le PAC réel de l'administrateur, puis forge un TGT pour un compte attaquant avec ce PAC. Le ticket résultant contient un PAC identique à celui d'un vrai administrateur.
Exploitation et vecteurs d'attaque
- Furtivité maximale : PAC identique au compte légitime
- Persistence post-KRBTGT rotation : Nécessite hash KRBTGT actuel, donc inefficace après double rotation
- Outils : ticketer.py (Impacket), Rubeus
Détection et mitigation
- Double rotation du hash KRBTGT (invalidation de tous les tickets)
- Surveillance des accès admin depuis sources inhabituelles
- Behavioural analytics sur les tickets Kerberos
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h