Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Token

ad

Définition

Un Token, ou jeton d'accès, est une structure de données interne à Windows créée lors de l'authentification d'un utilisateur, contenant l'ensemble des informations de sécurité nécessaires pour évaluer ses droits sur le système : son SID, les SID de tous les groupes auxquels il appartient (y compris via SID History le cas échéant), la liste des privilèges Windows qui lui sont accordés (comme SeDebugPrivilege ou SeImpersonatePrivilege), et son niveau d'intégrité, qui distingue notamment les processus exécutés en contexte administrateur élevé de ceux exécutés en contexte standard sous UAC. Chaque processus et thread s'exécutant pour le compte d'un utilisateur hérite d'une copie de son token, consultée par le système à chaque tentative d'accès à une ressource pour déterminer si l'opération doit être autorisée, refusée ou auditée. Les tokens constituent la cible de techniques d'escalade de privilèges bien documentées, en particulier le Token Impersonation et les attaques de type Potato exploitant SeImpersonatePrivilege pour dérober le token d'un processus SYSTEM et l'utiliser pour exécuter du code avec des privilèges élevés. La distinction entre token primaire, associé à un processus dès sa création, et token d'emprunt (impersonation token), utilisé temporairement par un thread pour agir avec l'identité d'un autre principal, structure une grande partie des techniques d'élévation de privilèges locales sur les systèmes Windows.

Types : primaire (processus) et impersonation (thread). SeImpersonatePrivilege permet l'usurpation d'identité. Attaques Potato (Hot, Juicy, Sweet, Rogue, God) exploitent l'impersonation pour escalader vers SYSTEM. Protection : restriction de SeImpersonatePrivilege, surveillance des événements 4672.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis