Silver Ticket
adDéfinition
Attaque Active Directory consistant à forger un ticket de service Kerberos (TGS) en utilisant le hash NTLM d'un compte de service, permettant d'accéder à un service spécifique sans passer par le KDC.
Comment fonctionne le Silver Ticket ?
Contrairement au Golden Ticket qui forge un TGT, le Silver Ticket forge un TGS pour un service précis. L'attaquant utilise le hash NTLM du compte de service cible (souvent récupéré via Kerberoasting ou dump NTDS) pour créer un ticket valide. Ce ticket n'est jamais validé par le KDC, ce qui le rend plus discret.
Détection
Surveiller les événements 4769 sans 4768 correspondant, et les tickets avec des durées de vie anormales. L'absence de communication avec le DC est un indicateur clé.
Remédiation
- Rotation régulière des mots de passe des comptes de service
- Utilisation de gMSA (Group Managed Service Accounts)
- Monitoring avancé des logs Kerberos
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis