Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Targeted Kerberoasting

ad

Définition

Le Targeted Kerberoasting est une variante avancée de l'attaque Kerberoasting classique, consistant pour un attaquant disposant d'un droit d'écriture sur l'attribut servicePrincipalName d'un compte cible à inscrire lui-même un SPN arbitraire sur ce compte, même s'il n'en possédait aucun initialement, afin de rendre exploitable une technique normalement réservée aux comptes de service préexistants. Cette approche répond à une limitation pratique du Kerberoasting traditionnel : de nombreux comptes à privilèges élevés, en particulier les comptes administrateurs eux-mêmes, ne disposent naturellement d'aucun SPN et échappent donc à une attaque de Kerberoasting standard limitée à l'énumération des comptes de service existants. En ajoutant temporairement un SPN sur le compte visé via un droit GenericWrite ou équivalent, l'attaquant peut ensuite demander un TGS pour ce SPN nouvellement créé, obtenir le matériel chiffré avec le hachage du compte cible, puis tenter de le casser hors ligne exactement comme pour un Kerberoasting classique, avant de supprimer le SPN ajouté pour effacer les traces de la manipulation. Cette technique élargit considérablement la surface d'attaque du Kerberoasting à des comptes à très haute valeur, y compris potentiellement des membres du groupe Domain Admins, transformant un simple droit d'écriture localisé en vecteur de compromission directe du mot de passe d'un compte critique du domaine.

Fonctionnement technique

1) Identifier compte cible avec GenericWrite via BloodHound. 2) Set-DomainObject -Identity target -SET @{serviceprincipalname='fake/SPN'} via PowerView. 3) Requêter le TGS pour ce SPN et extraire le hash. 4) Cracker le hash offline. 5) Nettoyer le SPN ajouté. Le hash est chiffré avec le NTLM du compte cible.

Exploitation et vecteurs d'attaque

  • Escalade via DA faible mot de passe : Ciblage de Domain Admins avec password simple
  • Préparation discrète : SPN écrit puis supprimé après harvest

Détection et mitigation

  • Event ID 5136 : écriture de SPN anormale
  • Event ID 4769 : TGS pour SPN nouveau/inconnu
  • MDI : alerte targeted Kerberoasting
  • Mots de passe longs (25+ chars) sur comptes privilégiés

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis