Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Sapphire Ticket

ad

Définition

Le Sapphire Ticket est une technique d'attaque Kerberos récente, apparentée conceptuellement au Silver Ticket, exploitant spécifiquement le mécanisme d'authentification par certificat PKINIT dans les environnements Active Directory disposant d'AD CS. Contrairement à un Silver Ticket classique forgé à partir du hachage NTLM d'un compte de service, le Sapphire Ticket s'appuie sur les informations issues de la clé de session PKINIT ou de matériel cryptographique obtenu lors d'une authentification par certificat, permettant de forger un ticket de service falsifié tout en contournant certaines mesures de détection spécifiquement conçues pour repérer les Silver Ticket classiques, notamment celles vérifiant la cohérence du champ PAC (Privilege Attribute Certificate) inclus dans le ticket. Cette technique illustre l'évolution continue des attaques Kerberos en réponse au renforcement progressif des détections défensives : à mesure que les organisations déploient des règles de détection ciblant les schémas d'attaque connus comme le Golden Ticket ou le Silver Ticket classique, de nouvelles variantes exploitant des surfaces d'attaque adjacentes, comme l'intégration entre Kerberos et la PKI via PKINIT, émergent régulièrement dans la recherche offensive. La compréhension du Sapphire Ticket souligne l'importance d'une défense en profondeur ne reposant pas exclusivement sur la détection de signatures spécifiques, mais également sur la surveillance comportementale des schémas d'authentification anormaux au sein du domaine.

Fonctionnement technique

L'attaquant avec le hash KRBTGT initie un AS-REQ pour un compte cible (ex. Administrator), déchiffre la AS-REP pour extraire le PAC réel de l'administrateur, puis forge un TGT pour un compte attaquant avec ce PAC. Le ticket résultant contient un PAC identique à celui d'un vrai administrateur.

Exploitation et vecteurs d'attaque

  • Furtivité maximale : PAC identique au compte légitime
  • Persistence post-KRBTGT rotation : Nécessite hash KRBTGT actuel, donc inefficace après double rotation
  • Outils : ticketer.py (Impacket), Rubeus

Détection et mitigation

  • Double rotation du hash KRBTGT (invalidation de tous les tickets)
  • Surveillance des accès admin depuis sources inhabituelles
  • Behavioural analytics sur les tickets Kerberos

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis