TGT (Ticket Granting Ticket)
adDéfinition
Le TGT (Ticket Granting Ticket) est le ticket Kerberos initial obtenu par un client lors de sa première authentification auprès du KDC (Key Distribution Center), attestant de son identité pour toute la durée de sa session sans nécessiter de nouvelle saisie de mot de passe. Émis par le service AS (Authentication Server) du KDC lors de l'échange AS-REQ/AS-REP, le TGT est chiffré et signé avec la clé dérivée du hachage du compte KRBTGT, un compte de service spécial présent sur chaque domaine et jamais utilisé pour une authentification directe. Une fois en possession de son TGT, le client peut solliciter le service TGS (Ticket Granting Service) pour obtenir des tickets de service (TGS) donnant accès à des ressources précises, sans jamais retransmettre son mot de passe sur le réseau. La durée de validité par défaut d'un TGT est de dix heures dans un domaine Windows standard, renouvelable jusqu'à sept jours sans nouvelle authentification complète. Le TGT constitue une cible de choix pour les attaques de type Pass-the-Ticket, Overpass-the-Hash et, à l'extrême, Golden Ticket, où un attaquant en possession du hachage KRBTGT peut forger des TGT arbitraires pour n'importe quelle identité, avec une validité pouvant être fixée jusqu'à dix ans, offrant une persistance quasi totale sur le domaine.
Rôle du TGT dans Active Directory
Le TGT est le ticket délivré par le service d'authentification (AS) du KDC à l'issue de l'échange AS-REQ / AS-REP du protocole Kerberos. Il matérialise une identité déjà prouvée : l'utilisateur n'a plus besoin de présenter son secret pour chaque ressource, il présente son TGT au service TGS afin d'obtenir des tickets de service.
Sa particularité est d'être chiffré et signé avec la clé du compte KRBTGT, connue des seuls contrôleurs de domaine. Le client ne peut donc pas lire son propre TGT : il le stocke en l'état dans la mémoire du processus LSASS et le rejoue. Le ticket embarque le PAC, structure décrivant le SID de l'utilisateur, ses groupes et ses privilèges — c'est cette donnée, et non un contrôle en base, qui pilote l'autorisation côté serveur.
- Durée de vie : 10 heures par défaut, renouvelable pendant 7 jours.
- Portée : le domaine émetteur, ou une forêt entière via les tickets inter-domaines.
- Stockage : mémoire LSASS, exposé aux outils d'extraction en contexte administrateur.
Exploitation offensive
Le TGT concentre plusieurs abus majeurs de la chaîne d'attaque AD :
- Golden Ticket : avec le hash NTLM ou la clé AES de KRBTGT (obtenue par DCSync ou dump NTDS.dit), l'attaquant forge un TGT arbitraire — utilisateur inexistant, appartenance à Domain Admins, durée de vie de 10 ans. La persistance survit au changement de mot de passe des comptes compromis.
- Pass-the-Ticket : vol d'un TGT légitime en mémoire puis injection dans une autre session pour usurper le porteur.
- Overpass-the-Hash : conversion d'un hash NTLM en TGT valide, offrant un pivot furtif vers un canal purement Kerberos.
- Délégation non contrainte : un serveur en unconstrained delegation collecte les TGT des clients qui s'y connectent.
Détection et supervision
Surveiller les événements 4768 (TGT émis) et 4769 (TGS demandé) sur les contrôleurs de domaine. Signaux à corréler : un 4769 sans 4768 correspondant, un chiffrement RC4 alors que la forêt impose AES, une durée de vie de ticket anormale, un nom de compte absent de l'annuaire, ou des demandes provenant d'adresses IP incohérentes avec le poste de l'utilisateur.
Contre-mesures
- Rotation du mot de passe KRBTGT deux fois consécutives, en respectant l'intervalle de réplication, après tout soupçon de compromission.
- Groupe Protected Users : TGT limité à 4 heures, non renouvelable, sans délégation ni RC4.
- Credential Guard pour isoler les secrets Kerberos de LSASS.
- Postes d'administration dédiés (PAW), modèle en niveaux et désactivation de la délégation non contrainte.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h