L'attaque Golden Ticket expliquée : prise de contrôle du domaine Kerberos
Cyber Threats & Attacks

L'attaque Golden Ticket expliquée : prise de contrôle du domaine Kerberos

Par Cyber Lad Team·

Les environnements Active Directory s'appuient fortement sur le protocole d'authentification Kerberos pour gérer l'identité et l'accès sur les réseaux d'entreprise. Bien que Kerberos soit conçu pour fournir une authentification sécurisée et efficace, le protocole contient des hypothèses structurelles que les attaquants peuvent exploiter une fois qu'ils ont obtenu un accès privilégié.

L'une des attaques les plus puissantes ciblant ce modèle de confiance estAttaque du ticket d'or. Dans ce scénario, un attaquant falsifie un ticket Kerberos Ticket Granting Ticket (TGT) à l'aide du hachage du compte KRBTGT, lui permettant de se faire passer pour n'importe quel utilisateur et d'accéder à pratiquement n'importe quelle ressource du domaine.

Étant donné que l'authentification Kerberos repose sur des signatures cryptographiques plutôt que sur une vérification continue des informations d'identification, un faux ticket contenant une signature KRBTGT valide sera approuvé par les contrôleurs de domaine. Cela permet aux attaquants de contourner de nombreux contrôles d’authentification traditionnels et de maintenir une persistance à long terme.

Les attaques Golden Ticket apparaissent généralement dans la phase post-exploitation des intrusions avancées, souvent après que les attaquants ont compromis un contrôleur de domaine ou extrait des informations d'identification sensibles. Une fois exécuté avec succès, l’attaquant contrôle efficacement l’infrastructure d’identité de l’organisation.

Pour les équipes de sécurité etAnalystes SOC, comprendre le fonctionnement des attaques Golden Ticket est essentiel pour l'ingénierie de détection, la réponse aux incidents et le renforcement d'Active Directory.

Qu’est-ce qu’une attaque Golden Ticket ?

golden ticket attack

Une attaque Golden Ticket est une technique qui abuse du système d'authentification Kerberos utilisé par Microsoft Active Directory. L'attaque permet aux adversaires de générer de faux tickets d'authentification qui accordent un accès illimité aux ressources du domaine.

Dans un environnement Kerberos standard, l'authentification commence lorsqu'un utilisateur se connecte et demande un ticket d'octroi de ticket au centre de distribution de clés situé sur le contrôleur de domaine. Le KDC valide les informations d'identification de l'utilisateur et émet un TGT signé que le client utilise ultérieurement pour demander l'accès aux services réseau.

La sécurité de ce processus dépend entièrement duCompte de service KRBTGT, qui signe tous les tickets Kerberos générés par le contrôleur de domaine. Si un attaquant obtient le hachage du mot de passe de ce compte, il peut générer ses propres tickets hors ligne.

Ces faux tickets contiennent des identités d’utilisateur, des niveaux de privilèges et des durées de vie arbitraires. Étant donné que la signature du ticket semble valide, les contrôleurs de domaine la traitent comme une authentification légitime.

Les principales caractéristiques d'une attaque Golden Ticket sont les suivantes :

  • Billets Kerberos forgés octroyant des billets
  • Usurpation d'identité d'administrateur de domaine
  • Authentification sans contacter le contrôleur de domaine
  • Durées de validité des billets extrêmement longues
  • Accès au domaine persistant

L’attaque contourne essentiellement la vérification d’identité car Kerberos fait confiance à la signature cryptographique attachée au ticket.

Une fois que les attaquants possèdent un Golden Ticket valide, ils peuvent demander des tickets de service pour n'importe quel système, y compris les serveurs de fichiers, les bases de données et les contrôleurs de domaine.

Cette capacité fournit effectivementcontrôle administratif à l'échelle du domaine.

De nombreuses menaces en ligne sont aujourd'hui liées àfraude au piratage de compte,où les attaquants accèdent à votre compte en utilisant des informations de connexion volées.

Les organisations doivent se préparer tôt àAPRA CPS230pour s'assurer que leurs contrôles de risque opérationnel, d'externalisation et de continuité des activités répondent aux attentes réglementaires.

Si vous souhaitez améliorer votre configuration de sécurité, lisez notre guide surcybersécurité pour les cabinets d'avocatspour voir les meilleures stratégies de protection pour les professionnels du droit.

Comment fonctionne l'authentification Kerberos dans Active Directory

golden ticket attack

Comprendre l'attaque Golden Ticket nécessite une compréhension claire du flux de travail d'authentification Kerberos au sein d'un domaine Active Directory.

Kerberos fonctionne comme un système d'authentification basé sur des tickets qui permet aux utilisateurs d'accéder aux services sans envoyer de mots de passe à plusieurs reprises sur le réseau.

Le processus d'authentification repose sur trois composants principaux.

ComposantRôle
ClientUtilisateur ou système demandant une authentification
Centre de distribution de clésLa ressource à laquelle l'utilisateur souhaite accéder
Serveur de servicesRessource à laquelle l'utilisateur souhaite accéder

Le flux de travail d'authentification Kerberos suit généralement les étapes suivantes :

  1. Un utilisateur se connecte à un système appartenant à un domaine
  2. Le client envoie une demande d'authentification au centre de distribution de clés
  3. Le KDC vérifie les informations d'identification et émet un ticket d'octroi de ticket
  4. Le TGT est chiffré à l'aide de la clé de compte KRBTGT
  5. Le client utilise le TGT pour demander des tickets de service pour les ressources de domaine

Cette conception réduit la surcharge du réseau car le mot de passe de l’utilisateur n’est pas transmis à plusieurs reprises. Au lieu de cela, le client présente simplement un ticket préalablement émis.

Cependant, le système suppose que le compte KRBTGT reste sécurisé. Si les attaquants obtiennent le hachage de ce compte, ils peuvent générer de faux tickets qui contournent le processus de vérification normal.

Étant donné que Kerberos s'appuie sur la confiance cryptographique plutôt que sur des contrôles d'identité en temps réel, le contrôleur de domaine acceptera un faux ticket comme légitime s'il contient une signature valide.

Ce modèle de confiance est précisément ce que les attaquants exploitent lors d’une attaque Golden Ticket.

Comment les attaquants obtiennent le hachage KRBTGT

Avant de générer un Golden Ticket, les attaquants doivent obtenir le hachage NTLM du compte KRBTGT, qui fonctionne comme clé de signature principale pour l'authentification Kerberos.

Cela se produit généralement après que les attaquants ont obtenu un accès privilégié à l'environnement Active Directory.

Plusieurs techniques sont couramment utilisées pour extraire le hachage KRBTGT.

Dumping d’informations d’identification

Les attaquants suppriment fréquemment les informations d'identification de la mémoire à l'aide d'outils tels que Mimikatz. Cet outil peut extraire les mots de passe en texte brut et les hachages NTLM du processus LSASS dans les systèmes Windows.

Extraction de la base de données NTDS.dit

Le fichier de base de données Active Directory NTDS.dit contient des hachages d'informations d'identification pour les comptes de domaine. Si des attaquants obtiennent une copie de ce fichier à partir d'un contrôleur de domaine, ils peuvent extraire le hachage KRBTGT.

Attaque DCSync

Une autre méthode courante est l’attaque DCSync. Cette technique abuse des protocoles de réplication Active Directory pour usurper l'identité d'un contrôleur de domaine et demander des hachages de mot de passe à des contrôleurs de domaine légitimes.

Abus d’accès privilégié

Les attaquants qui détiennent déjà les privilèges d'administrateur de domaine peuvent interroger directement l'annuaire pour obtenir des informations d'identification.

Une fois le hachage KRBTGT et le SID du domaine connus, les attaquants disposent de tout ce dont ils ont besoin pour falsifier des tickets Kerberos.

Ces éléments constituent le fondement de l’attaque Golden Ticket.

Comment les attaquants génèrent un Golden Ticket

Après avoir obtenu le hachage KRBTGT, les attaquants peuvent commencer à créer de faux tickets Kerberos.

Des outils offensifs spécialisés automatisent ce processus.

Les outils courants incluent :

  • Mimikatz
  • Rubéus
  • Impacket
  • Kékéo

À l'aide de ces outils, les attaquants créent un ticket d'octroi de tickets contenant des attributs personnalisés tels que le nom d'utilisateur, l'appartenance à un groupe et l'heure d'expiration.

Les informations typiques requises pour créer un Golden Ticket comprennent :

ParamètreDescriptif
Nom de domaineCibler le domaine Active Directory
ID de domaineIdentifiant de s��curité du domaine
Hachage KRBTGTClé de signature Kerberos
Nom d'utilisateurIdentité à usurper

Une fois généré, le ticket est injecté dans la mémoire de session de l’attaquant. À partir de ce moment, l'attaquant peut s'authentifier auprès des services de domaine sans interagir avec le contrôleur de domaine.

Le faux ticket agit effectivement comme un identifiant principal qui accorde l’accès au domaine.

Les attaquants créent souvent des tickets avec des délais d'expiration extrêmement longs afin de pouvoir maintenir la persistance même après la réinitialisation du mot de passe.

Étant donné que le ticket lui-même contient l'identité et les privilèges de l'utilisateur, il permet aux attaquants d'usurper l'identité de comptes hautement privilégiés tels que l'administrateur de domaine.

Attaques Golden Ticket vs Silver Ticket

Les attaques Golden Ticket sont fréquemment comparées à une autre attaque Kerberos appeléeAttaque du ticket d'argent. Bien que les deux impliquent de faux billets, leur portée et leur impact diffèrent considérablement.

FonctionnalitéAttaque du ticket d'orAttaque de tickets d'argent
CibleDomaine Active Directory entierPrestation individuelle
Titre requisHachage KRBTGTHachage du compte de service
Niveau privilègeAccès spécifique au serviceAccès spécifique au service
Difficulté de détectionÉlevéModéré
PersistanceLong termeLimité

Les attaques Golden Ticket affectent l’ensemble de l’infrastructure d’authentification car le ticket falsifié est reconnu par les contrôleurs de domaine.

Les Silver Tickets donnent uniquement accès à des services spécifiques tels que des serveurs de fichiers ou des bases de données.

Pour cette raison, les attaques Golden Ticket représentent un risque beaucoup plus élevé et indiquent souvent une grave compromission de domaine.

Indicateurs d’une attaque Golden Ticket

golden ticket attack

Les attaques Golden Ticket peuvent être difficiles à détecter car les tickets d’authentification semblent cryptographiquement valides.

Cependant, une analyse minutieuse des journaux d’authentification et des modèles de comportement peut révéler des anomalies.

Les équipes de sécurité doivent surveiller les indicateurs suivants.

Durées de vie des tickets inhabituellement longues

Les tickets Kerberos ont généralement des périodes d’expiration définies. Les attaquants créent parfois des tickets avec des durées de vie extrêmement longues.

Billets de service sans demandes TGT

Un modèle suspect se produit lorsque des demandes de ticket de service apparaissent dans les journaux sans demande TGT correspondante.

Événements de connexion privilégiée

Des connexions privilégiées inattendues, en particulier celles impliquant l'appartenance à un groupe d'administrateurs de domaine, peuvent indiquer un abus de ticket.

Les ID d'événements Windows importants incluent :

ID d'événementSignification
4768Demande de ticket d'authentification Kerberos
4769Demande de ticket de service Kerberos
4624Connexion réussie
4672Privilèges spéciaux attribués

Les équipes SOC corrèlent souvent ces journaux avec la télémétrie des points finaux et les analyses SIEM pour détecter les modèles suspects.

Techniques de détection pour les attaques Golden Ticket

Une détection efficace nécessite de surveiller l’activité des identités sur plusieurs sources de données.

Les équipes de sécurité combinent généralement la surveillance des points finaux, les journaux d'authentification et les règles de corrélation SIEM.

Les principales techniques de détection comprennent :

Analyse des tickets Kerberos

Surveillez les anomalies dans les attributs des tickets tels que :

  • Types de cryptage inhabituels
  • Champs de domaine invalides
  • Délais d’expiration extrêmement longs

Surveillance des accès privilégiés

Suivez l’utilisation anormale des privilèges d’administrateur de domaine sur les points de terminaison.

Analyse du comportement d'authentification

Les systèmes d'analyse d'identité peuvent détecter les écarts par rapport au comportement de connexion typique.

Règles de corrélation SIEM

Exemple de logique de détection :

  • Demande de ticket de service sans demande TGT préalable
  • Connexion privilégiée à partir d'un hôte inhabituel
  • Authentification à l'aide de comptes désactivés

Les plates-formes de détection avancées combinent les données de journaux, la télémétrie réseau et l'analyse comportementale pour identifier les activités de faux tickets.

Prévenir les attaques Golden Ticket

Prévenir les attaques Golden Ticket nécessite de protéger l’infrastructure d’identité d’Active Directory.

Plusieurs stratégies défensives réduisent considérablement le risque.

Rotation du mot de passe KRBTGT

La réinitialisation du mot de passe KRBTGT invalide les tickets précédemment émis. Le mot de passe doit être alterné deux fois pour éliminer complètement les faux billets.

Accès administratif à plusieurs niveaux

Limiter l'accès privilégié réduit le risque de compromission de domaine.

Contrôles de sécurité des points de terminaison

Mécanismes de protection des informations d'identification tels que :

  • Protection LSASS
  • Garde des informations d'identification
  • EDRsurveillance

aider à prévenir le dumping des titres de compétences.

Surveillance d'Active Directory

La surveillance continue des journaux d'authentification permet une détection précoce des activités suspectes.

Les organisations qui considèrent les systèmes d’identité comme une infrastructure de sécurité critique sont mieux placées pour prévenir ces attaques.

Cycle de vie des attaques Golden Ticket

PhasesActivité de l'attaquantOpportunité de défenseur
Compromis initialIntrusion de point de terminaisonDétection des points finaux
Élévation de privilègesAccès administrateur de domaineSurveillance des accès privilégiés
Extraction des informations d'identificationVol de hachage KRBTGTProtection des informations d'identification
Contrefaçon de billetsCréer un ticket d'orDétection SIEM
PersistanceContrôle de domaineRotation KRBTGT

Cartographie MITRE ATT&CK pour les attaques Golden Ticket

Les attaques Golden Ticket sont formellement classées dans le cadre MITRE ATT&CK commeT1558.001 dans le cadre des tactiques d'accès aux informations d'identification et d'évasion de la défense. Cette classification met en évidence le rôle de la falsification de tickets Kerberos en permettant aux attaquants de contourner la vérification d'identité et de maintenir un accès non autorisé.

Comprendre la cartographie MITRE aide les équipes SOC à aligner l’ingénierie de détection sur les cadres de veille sur les menaces utilisés dans l’ensemble du secteur.

Technique MITREDescriptif
T1558Voler ou forger des billets Kerberos
T1558.001Billet d'or
T1003Dumping d’informations d’identification
T1078Comptes valides

Les attaques Golden Ticket sont rarement des événements isolés. Ils apparaissent généralement dans le cadre d’une chaîne d’attaques plus large qui inclut le dumping d’informations d’identification, l’élévation des privilèges et les mouvements latéraux. Une fois que les attaquants ont obtenu le hachage KRBTGT, ils peuvent falsifier des tickets accordant des privilèges d'administrateur de domaine.

D'un point de vue défensif, le mappage des alertes aux techniques MITRE permet aux équipes de sécurité de créer des stratégies de détection structurées. Par exemple, une alerte de vidage d'informations d'identification suivie d'une activité Kerberos inhabituelle peut indiquer une forte probabilité de tentatives de falsification de ticket.

La cartographie MITRE aide égalementéquipes de chasse aux menaces dans l'identification des techniques associées que les attaquants peuvent utiliser en conjonction avec les attaques Golden Ticket. Celles-ci peuvent inclure l’extraction de tickets Kerberos, les attaques par passe-ticket et la manipulation de tickets de service.

Les organisations qui intègrent des cadres de détection basés sur MITRE obtiennent souvent une meilleure visibilité sur les attaques basées sur l'identité, car elles analysent l'activité à travers plusieurs étapes d'attaque au lieu de se concentrer sur une seule alerte.

Stratégie de détection Splunk pour les attaques Golden Ticket

Les équipes des opérations de sécurité s'appuient fréquemment surPlateformes SIEMcomme Splunk pour détecter les activités d'authentification Kerberos suspectes.

La détection Golden Ticket dans Splunk implique généralement l’analyse des journaux de sécurité Windows générés par les contrôleurs de domaine. Ces journaux contiennent des informations détaillées sur les demandes de tickets Kerberos et les événements d'authentification.

Plusieurs ID d’événement sont particulièrement importants pour surveiller l’activité potentielle du Golden Ticket.

ID d'événementDescriptif
4768Demande de ticket d'authentification Kerberos
4769Demande de ticket de service Kerberos
4624Connexion réussie
4672Connexion privilégiée

Les analystes SOC créent généralement des règles de corrélation qui identifient les anomalies dans ces événements.

Les modèles de détection courants incluent :

• Demandes de ticket de service sans demande préalable de ticket d'octroi de ticket
• Connexions privilégiées provenant d'hôtes inattendus
• Tickets Kerberos avec des types de chiffrement anormaux
• Billets à durée de validité extrêmement longue

Exemple de logique de détection d'une activité Kerberos suspecte :

index=windows EventCode=4769
| nombre de statistiques par utilisateur, src_ip
| où compte > 50

Cette requête met en évidence les comptes générant un grand nombre de demandes de tickets de service, ce qui peut indiquer un comportement d'authentification anormal.

Une autre stratégie de détection utile consiste à corréler les événements de connexion privilégiée.

index=windows EventCode=4672
| nombre de statistiques par utilisateur, hôte

Si des connexions privilégiées apparaissent sur des hôtes sur lesquels les administrateurs ne s'authentifient normalement pas, l'activité doit faire l'objet d'une enquête.

Une détection efficace des Golden Tickets nécessite souvent de combiner plusieurs sources de données, notamment la télémétrie des points finaux, les journaux d'authentification et les systèmes d'analyse des identités.

Scénarios d'incidents réels impliquant des attaques Golden Ticket

golden ticket attack

Les attaques Golden Ticket sont apparues dans de nombreux cas réels de cyber-intrusion impliquantacteurs de la menace avancée.

Ces attaques sont couramment utilisées une fois que les attaquants ont obtenu les privilèges d'administrateur de domaine, ce qui leur permet de maintenir un accès persistant même si les défenseurs tentent des mesures correctives telles que la réinitialisation du mot de passe.

Un scénario d'intrusion typique pourrait suivre cette séquence :

  1. Accès initial par phishing ou exploitation
  2. Élévation de privilèges sur les systèmes compromis
  3. Vidage des informations d'identification de la mémoire LSASS
  4. Extraction du hachage du compte KRBTGT
  5. Création de faux tickets Kerberos
  6. Mouvement latéral à travers les systèmes de domaine

Une fois que les attaquants ont généré un Golden Ticket, ils peuvent s'authentifier auprès de n'importe quel service du domaine sans avoir besoin de se réauthentifier.

Cela leur permet d'effectuer plusieurs actions malveillantes, notamment :

• Accès aux partages de fichiers sensibles
• Déploiement de logiciels malveillants sur les points finaux
• Création de nouveaux comptes administratifs
• Exfiltration de données confidentielles

Étant donné que le faux ticket peut rester valide pendant de longues périodes, les attaquants peuvent revenir sur le réseau même après que les équipes de réponse aux incidents estiment que la violation a été contenue.

Cette capacité de persistance rend les attaques Golden Ticket particulièrement dangereuses pour les environnements des grandes entreprises.

L’équipe de sécurité considère donc la compromission KRBTGT comme unincident de sécurité critique nécessitant un confinement et une remédiation immédiats.

Meilleures pratiques pour le renforcement d’Active Directory

Prévenir les attaques Golden Ticket nécessite de renforcer la posture de sécurité de l’environnement Active Directory.

Étant donné que le compte KRBTGT fait office de racine cryptographique de confiance pour l’authentification Kerberos, la protection des accès privilégiés constitue la stratégie défensive la plus importante.

Les équipes de sécurité doivent mettre en œuvre les bonnes pratiques suivantes.

Restreindre les privilèges d'administrateur de domaine

Des privilèges administratifs excessifs augmentent la probabilité de compromission des informations d’identification. Les organisations doivent limiter les comptes d'administrateur de domaine et surveiller attentivement leur utilisation.

Implémenter un accès administratif hiérarchisé

Un modèle d'administration à plusieurs niveaux sépare les rôles administratifs sur différents systèmes, réduisant ainsi le risque que les attaquants puissent élever leurs privilèges.

Activer les mécanismes de protection des informations d'identification

Les environnements Windows modernes incluent des fonctionnalités de sécurité qui empêchent le vol d'informations d'identification dans la mémoire système.

Les exemples incluent :

• Protection des informations d'identification Windows
• Protection LSASS
• Postes de travail administratifs sécurisés

Surveiller l'activité d'authentification

La surveillance continue des journaux d'authentification permet de détecter rapidement les activités Kerberos suspectes.

Les organisations doivent analyser :

• Événements de connexion privilégiée
• Demandes de tickets Kerberos
• Modèles d'authentification inhabituels

Effectuer une rotation régulière du mot de passe KRBTGT

La rotation périodique du mot de passe KRBTGT réduit le risque que les hachages précédemment volés restent utilisables.

Le processus de réinitialisation doit être effectué deux fois pour invalider tous les tickets Kerberos existants.

La mise en œuvre de ces pratiques défensives réduit considérablement la surface d'attaque associée à l'authentification Kerberos.

L'escalade duguerre israël-irana soulevé des préoccupations mondiales en matière de cybersécurité, car les attaques liées aux tensions géopolitiques se propagent souvent au-delà de la zone de conflit d'origine.

Réflexions finales

Les attaques Golden Ticket représentent l'une des menaces les plus graves pour les environnements Active Directory, car elles sapent le modèle de confiance de l'authentification Kerberos.

Une fois que les attaquants ont obtenu le hachage du compte KRBTGT, ils peuvent falsifier des tickets d'authentification qui accordent un accès à l'ensemble du domaine et leur permettent de se faire passer pour n'importe quel utilisateur. Les contrôles de sécurité traditionnels peuvent ne pas détecter cette activité car les tickets falsifiés semblent légitimes.

Les organisations doivent donc traiter l’infrastructure d’identité comme une principale frontière de sécurité. Des contrôles d'accès privilégiés stricts, une surveillance continue des événements d'authentification et une rotation périodique des mots de passe KRBTGT sont essentiels pour réduire l'impact de cette attaque.

Pour les équipes SOC, l’ingénierie de détection joue un rôle essentiel. La corrélation des journaux Kerberos, l'identification des modèles d'authentification anormaux et la surveillance de l'utilisation des comptes privilégiés peuvent révéler les premiers signes de compromission avant que les attaquants n'établissent une persistance à long terme.

Dans les environnements d’entreprise modernes, la protection des systèmes d’identité n’est plus une option. C'est l'un des éléments défensifs les plus importantscybersécuritéstratégie.

Si vous êtes nouveau dans les plateformes d'automatisation, vous devez d'abord apprendrequ'est-ce que n8n vous comprenez ainsi comment fonctionnent les flux de travail, le stockage des informations d'identification et les intégrations avant de sécuriser votre environnement.

Foire aux questions

Qu’est-ce que le compte KRBTGT dans Active Directory ?

Le compte KRBTGT est un compte de service intégré utilisé par le centre de distribution de clés Kerberos pour signer et chiffrer les tickets d'attribution de tickets émis lors de l'authentification.

Pourquoi l’attaque Golden Ticket est-elle dangereuse ?

L'attaque permet aux attaquants de falsifier des tickets d'authentification Kerberos, leur permettant ainsi de se faire passer pour n'importe quel utilisateur et d'accéder aux ressources du domaine sans véritable authentification.

Quels outils sont utilisés pour les attaques Golden Ticket ?

Les chercheurs en sécurité observent fréquemment que des outils tels que Mimikatz, Rubeus et Impacket sont utilisés pour générer de faux tickets Kerberos.

Comment les organisations peuvent-elles détecter les attaques Golden Ticket ?

La détection repose sur l'analyse des journaux d'authentification Kerberos, l'identification des durées de vie anormales des tickets et la corrélation des activités de connexion suspectes sur les plateformes SIEM.

Comment arrêter une attaque Golden Ticket ?

La réinitialisation du mot de passe du compte KRBTGT à deux reprises invalide tous les tickets Kerberos existants et supprime les faux jetons d'authentification créés par les attaquants.

Prêt à être protégé ?

Commencez votre parcours de sécurité dès aujourd'hui

Obtenez une consultation gratuite avec nos experts en cybersécurité. Aucun engagement requis.