Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Skeleton Key

ad

Définition

Skeleton Key est une technique de persistance avancée consistant à injecter un patch malveillant directement dans le processus LSASS d'un contrôleur de domaine, modifiant le mécanisme d'authentification Kerberos et NTLM pour accepter, en plus du véritable mot de passe de chaque compte, un mot de passe universel prédéfini par l'attaquant. Une fois cette technique déployée, généralement via des outils comme Mimikatz (module misc::skeleton), l'attaquant peut s'authentifier comme n'importe quel utilisateur du domaine, y compris un compte administratif, simplement en fournissant ce mot de passe passe-partout, tout en laissant les authentifications légitimes fonctionner normalement avec leurs mots de passe réels, ce qui rend l'attaque discrète pour les utilisateurs et administrateurs qui continuent leur activité sans anomalie apparente. Cette technique présente néanmoins deux limitations opérationnelles majeures : elle nécessite des privilèges élevés, typiquement SYSTEM ou Domain Admin, sur le contrôleur de domaine ciblé pour effectuer l'injection en mémoire, et elle ne survit pas au redémarrage du service ou de la machine, puisqu'elle modifie un processus en cours d'exécution sans persistance sur disque. Skeleton Key doit donc être redéployée après chaque redémarrage du contrôleur de domaine concerné. La détection repose sur la surveillance des injections de code anormales dans LSASS et sur l'analyse comportementale des solutions EDR dédiées aux contrôleurs de domaine.

Mimikatz misc::skeleton injecte le mot de passe "mimikatz". Nécessite admin/SYSTEM sur le DC. En mémoire uniquement (perdu au redémarrage). Détection : analyse mémoire LSASS, Sysmon Event ID 7, EDR. Protection principale : RunAsPPL empêche l'injection dans LSASS. Credential Guard offre une protection supplémentaire.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis