Targeted Kerberoasting
adDéfinition
Le Targeted Kerberoasting est une variante avancée de l'attaque Kerberoasting classique, consistant pour un attaquant disposant d'un droit d'écriture sur l'attribut servicePrincipalName d'un compte cible à inscrire lui-même un SPN arbitraire sur ce compte, même s'il n'en possédait aucun initialement, afin de rendre exploitable une technique normalement réservée aux comptes de service préexistants. Cette approche répond à une limitation pratique du Kerberoasting traditionnel : de nombreux comptes à privilèges élevés, en particulier les comptes administrateurs eux-mêmes, ne disposent naturellement d'aucun SPN et échappent donc à une attaque de Kerberoasting standard limitée à l'énumération des comptes de service existants. En ajoutant temporairement un SPN sur le compte visé via un droit GenericWrite ou équivalent, l'attaquant peut ensuite demander un TGS pour ce SPN nouvellement créé, obtenir le matériel chiffré avec le hachage du compte cible, puis tenter de le casser hors ligne exactement comme pour un Kerberoasting classique, avant de supprimer le SPN ajouté pour effacer les traces de la manipulation. Cette technique élargit considérablement la surface d'attaque du Kerberoasting à des comptes à très haute valeur, y compris potentiellement des membres du groupe Domain Admins, transformant un simple droit d'écriture localisé en vecteur de compromission directe du mot de passe d'un compte critique du domaine.
Fonctionnement technique
1) Identifier compte cible avec GenericWrite via BloodHound. 2) Set-DomainObject -Identity target -SET @{serviceprincipalname='fake/SPN'} via PowerView. 3) Requêter le TGS pour ce SPN et extraire le hash. 4) Cracker le hash offline. 5) Nettoyer le SPN ajouté. Le hash est chiffré avec le NTLM du compte cible.
Exploitation et vecteurs d'attaque
- Escalade via DA faible mot de passe : Ciblage de Domain Admins avec password simple
- Préparation discrète : SPN écrit puis supprimé après harvest
Détection et mitigation
- Event ID 5136 : écriture de SPN anormale
- Event ID 4769 : TGS pour SPN nouveau/inconnu
- MDI : alerte targeted Kerberoasting
- Mots de passe longs (25+ chars) sur comptes privilégiés
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h