Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

TGT (Ticket Granting Ticket)

ad

Définition

Le TGT (Ticket Granting Ticket) est le ticket Kerberos initial obtenu par un client lors de sa première authentification auprès du KDC (Key Distribution Center), attestant de son identité pour toute la durée de sa session sans nécessiter de nouvelle saisie de mot de passe. Émis par le service AS (Authentication Server) du KDC lors de l'échange AS-REQ/AS-REP, le TGT est chiffré et signé avec la clé dérivée du hachage du compte KRBTGT, un compte de service spécial présent sur chaque domaine et jamais utilisé pour une authentification directe. Une fois en possession de son TGT, le client peut solliciter le service TGS (Ticket Granting Service) pour obtenir des tickets de service (TGS) donnant accès à des ressources précises, sans jamais retransmettre son mot de passe sur le réseau. La durée de validité par défaut d'un TGT est de dix heures dans un domaine Windows standard, renouvelable jusqu'à sept jours sans nouvelle authentification complète. Le TGT constitue une cible de choix pour les attaques de type Pass-the-Ticket, Overpass-the-Hash et, à l'extrême, Golden Ticket, où un attaquant en possession du hachage KRBTGT peut forger des TGT arbitraires pour n'importe quelle identité, avec une validité pouvant être fixée jusqu'à dix ans, offrant une persistance quasi totale sur le domaine.

Rôle du TGT dans Active Directory

Le TGT est le ticket délivré par le service d'authentification (AS) du KDC à l'issue de l'échange AS-REQ / AS-REP du protocole Kerberos. Il matérialise une identité déjà prouvée : l'utilisateur n'a plus besoin de présenter son secret pour chaque ressource, il présente son TGT au service TGS afin d'obtenir des tickets de service.

Sa particularité est d'être chiffré et signé avec la clé du compte KRBTGT, connue des seuls contrôleurs de domaine. Le client ne peut donc pas lire son propre TGT : il le stocke en l'état dans la mémoire du processus LSASS et le rejoue. Le ticket embarque le PAC, structure décrivant le SID de l'utilisateur, ses groupes et ses privilèges — c'est cette donnée, et non un contrôle en base, qui pilote l'autorisation côté serveur.

  • Durée de vie : 10 heures par défaut, renouvelable pendant 7 jours.
  • Portée : le domaine émetteur, ou une forêt entière via les tickets inter-domaines.
  • Stockage : mémoire LSASS, exposé aux outils d'extraction en contexte administrateur.

Exploitation offensive

Le TGT concentre plusieurs abus majeurs de la chaîne d'attaque AD :

  • Golden Ticket : avec le hash NTLM ou la clé AES de KRBTGT (obtenue par DCSync ou dump NTDS.dit), l'attaquant forge un TGT arbitraire — utilisateur inexistant, appartenance à Domain Admins, durée de vie de 10 ans. La persistance survit au changement de mot de passe des comptes compromis.
  • Pass-the-Ticket : vol d'un TGT légitime en mémoire puis injection dans une autre session pour usurper le porteur.
  • Overpass-the-Hash : conversion d'un hash NTLM en TGT valide, offrant un pivot furtif vers un canal purement Kerberos.
  • Délégation non contrainte : un serveur en unconstrained delegation collecte les TGT des clients qui s'y connectent.

Détection et supervision

Surveiller les événements 4768 (TGT émis) et 4769 (TGS demandé) sur les contrôleurs de domaine. Signaux à corréler : un 4769 sans 4768 correspondant, un chiffrement RC4 alors que la forêt impose AES, une durée de vie de ticket anormale, un nom de compte absent de l'annuaire, ou des demandes provenant d'adresses IP incohérentes avec le poste de l'utilisateur.

Contre-mesures

  • Rotation du mot de passe KRBTGT deux fois consécutives, en respectant l'intervalle de réplication, après tout soupçon de compromission.
  • Groupe Protected Users : TGT limité à 4 heures, non renouvelable, sans délégation ni RC4.
  • Credential Guard pour isoler les secrets Kerberos de LSASS.
  • Postes d'administration dédiés (PAW), modèle en niveaux et désactivation de la délégation non contrainte.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis