Les environnements Active Directory s'appuient fortement sur le protocole d'authentification Kerberos pour gérer l'identité et l'accès sur les réseaux d'entreprise. Bien que Kerberos soit conçu pour fournir une authentification sécurisée et efficace, le protocole contient des hypothèses structurelles que les attaquants peuvent exploiter une fois qu'ils ont obtenu un accès privilégié.
L'une des attaques les plus puissantes ciblant ce modèle de confiance estAttaque du ticket d'or. Dans ce scénario, un attaquant falsifie un ticket Kerberos Ticket Granting Ticket (TGT) à l'aide du hachage du compte KRBTGT, lui permettant de se faire passer pour n'importe quel utilisateur et d'accéder à pratiquement n'importe quelle ressource du domaine.
Étant donné que l'authentification Kerberos repose sur des signatures cryptographiques plutôt que sur une vérification continue des informations d'identification, un faux ticket contenant une signature KRBTGT valide sera approuvé par les contrôleurs de domaine. Cela permet aux attaquants de contourner de nombreux contrôles d’authentification traditionnels et de maintenir une persistance à long terme.
Les attaques Golden Ticket apparaissent généralement dans la phase post-exploitation des intrusions avancées, souvent après que les attaquants ont compromis un contrôleur de domaine ou extrait des informations d'identification sensibles. Une fois exécuté avec succès, l’attaquant contrôle efficacement l’infrastructure d’identité de l’organisation.
Pour les équipes de sécurité etAnalystes SOC, comprendre le fonctionnement des attaques Golden Ticket est essentiel pour l'ingénierie de détection, la réponse aux incidents et le renforcement d'Active Directory.
Qu’est-ce qu’une attaque Golden Ticket ?

Une attaque Golden Ticket est une technique qui abuse du système d'authentification Kerberos utilisé par Microsoft Active Directory. L'attaque permet aux adversaires de générer de faux tickets d'authentification qui accordent un accès illimité aux ressources du domaine.
Dans un environnement Kerberos standard, l'authentification commence lorsqu'un utilisateur se connecte et demande un ticket d'octroi de ticket au centre de distribution de clés situé sur le contrôleur de domaine. Le KDC valide les informations d'identification de l'utilisateur et émet un TGT signé que le client utilise ultérieurement pour demander l'accès aux services réseau.
La sécurité de ce processus dépend entièrement duCompte de service KRBTGT, qui signe tous les tickets Kerberos générés par le contrôleur de domaine. Si un attaquant obtient le hachage du mot de passe de ce compte, il peut générer ses propres tickets hors ligne.
Ces faux tickets contiennent des identités d’utilisateur, des niveaux de privilèges et des durées de vie arbitraires. Étant donné que la signature du ticket semble valide, les contrôleurs de domaine la traitent comme une authentification légitime.
Les principales caractéristiques d'une attaque Golden Ticket sont les suivantes :
- Billets Kerberos forgés octroyant des billets
- Usurpation d'identité d'administrateur de domaine
- Authentification sans contacter le contrôleur de domaine
- Durées de validité des billets extrêmement longues
- Accès au domaine persistant
L’attaque contourne essentiellement la vérification d’identité car Kerberos fait confiance à la signature cryptographique attachée au ticket.
Une fois que les attaquants possèdent un Golden Ticket valide, ils peuvent demander des tickets de service pour n'importe quel système, y compris les serveurs de fichiers, les bases de données et les contrôleurs de domaine.
Cette capacité fournit effectivementcontrôle administratif à l'échelle du domaine.
De nombreuses menaces en ligne sont aujourd'hui liées àfraude au piratage de compte,où les attaquants accèdent à votre compte en utilisant des informations de connexion volées.
Les organisations doivent se préparer tôt àAPRA CPS230pour s'assurer que leurs contrôles de risque opérationnel, d'externalisation et de continuité des activités répondent aux attentes réglementaires.
Si vous souhaitez améliorer votre configuration de sécurité, lisez notre guide surcybersécurité pour les cabinets d'avocatspour voir les meilleures stratégies de protection pour les professionnels du droit.
Comment fonctionne l'authentification Kerberos dans Active Directory

Comprendre l'attaque Golden Ticket nécessite une compréhension claire du flux de travail d'authentification Kerberos au sein d'un domaine Active Directory.
Kerberos fonctionne comme un système d'authentification basé sur des tickets qui permet aux utilisateurs d'accéder aux services sans envoyer de mots de passe à plusieurs reprises sur le réseau.
Le processus d'authentification repose sur trois composants principaux.
| Composant | Rôle |
|---|---|
| Client | Utilisateur ou système demandant une authentification |
| Centre de distribution de clés | La ressource à laquelle l'utilisateur souhaite accéder |
| Serveur de services | Ressource à laquelle l'utilisateur souhaite accéder |
Le flux de travail d'authentification Kerberos suit généralement les étapes suivantes :
- Un utilisateur se connecte à un système appartenant à un domaine
- Le client envoie une demande d'authentification au centre de distribution de clés
- Le KDC vérifie les informations d'identification et émet un ticket d'octroi de ticket
- Le TGT est chiffré à l'aide de la clé de compte KRBTGT
- Le client utilise le TGT pour demander des tickets de service pour les ressources de domaine
Cette conception réduit la surcharge du réseau car le mot de passe de l’utilisateur n’est pas transmis à plusieurs reprises. Au lieu de cela, le client présente simplement un ticket préalablement émis.
Cependant, le système suppose que le compte KRBTGT reste sécurisé. Si les attaquants obtiennent le hachage de ce compte, ils peuvent générer de faux tickets qui contournent le processus de vérification normal.
Étant donné que Kerberos s'appuie sur la confiance cryptographique plutôt que sur des contrôles d'identité en temps réel, le contrôleur de domaine acceptera un faux ticket comme légitime s'il contient une signature valide.
Ce modèle de confiance est précisément ce que les attaquants exploitent lors d’une attaque Golden Ticket.
Comment les attaquants obtiennent le hachage KRBTGT
Avant de générer un Golden Ticket, les attaquants doivent obtenir le hachage NTLM du compte KRBTGT, qui fonctionne comme clé de signature principale pour l'authentification Kerberos.
Cela se produit généralement après que les attaquants ont obtenu un accès privilégié à l'environnement Active Directory.
Plusieurs techniques sont couramment utilisées pour extraire le hachage KRBTGT.
Dumping d’informations d’identification
Les attaquants suppriment fréquemment les informations d'identification de la mémoire à l'aide d'outils tels que Mimikatz. Cet outil peut extraire les mots de passe en texte brut et les hachages NTLM du processus LSASS dans les systèmes Windows.
Extraction de la base de données NTDS.dit
Le fichier de base de données Active Directory NTDS.dit contient des hachages d'informations d'identification pour les comptes de domaine. Si des attaquants obtiennent une copie de ce fichier à partir d'un contrôleur de domaine, ils peuvent extraire le hachage KRBTGT.
Attaque DCSync
Une autre méthode courante est l’attaque DCSync. Cette technique abuse des protocoles de réplication Active Directory pour usurper l'identité d'un contrôleur de domaine et demander des hachages de mot de passe à des contrôleurs de domaine légitimes.
Abus d’accès privilégié
Les attaquants qui détiennent déjà les privilèges d'administrateur de domaine peuvent interroger directement l'annuaire pour obtenir des informations d'identification.
Une fois le hachage KRBTGT et le SID du domaine connus, les attaquants disposent de tout ce dont ils ont besoin pour falsifier des tickets Kerberos.
Ces éléments constituent le fondement de l’attaque Golden Ticket.
Comment les attaquants génèrent un Golden Ticket
Après avoir obtenu le hachage KRBTGT, les attaquants peuvent commencer à créer de faux tickets Kerberos.
Des outils offensifs spécialisés automatisent ce processus.
Les outils courants incluent :
- Mimikatz
- Rubéus
- Impacket
- Kékéo
À l'aide de ces outils, les attaquants créent un ticket d'octroi de tickets contenant des attributs personnalisés tels que le nom d'utilisateur, l'appartenance à un groupe et l'heure d'expiration.
Les informations typiques requises pour créer un Golden Ticket comprennent :
| Paramètre | Descriptif |
|---|---|
| Nom de domaine | Cibler le domaine Active Directory |
| ID de domaine | Identifiant de s��curité du domaine |
| Hachage KRBTGT | Clé de signature Kerberos |
| Nom d'utilisateur | Identité à usurper |
Une fois généré, le ticket est injecté dans la mémoire de session de l’attaquant. À partir de ce moment, l'attaquant peut s'authentifier auprès des services de domaine sans interagir avec le contrôleur de domaine.
Le faux ticket agit effectivement comme un identifiant principal qui accorde l’accès au domaine.
Les attaquants créent souvent des tickets avec des délais d'expiration extrêmement longs afin de pouvoir maintenir la persistance même après la réinitialisation du mot de passe.
Étant donné que le ticket lui-même contient l'identité et les privilèges de l'utilisateur, il permet aux attaquants d'usurper l'identité de comptes hautement privilégiés tels que l'administrateur de domaine.
Attaques Golden Ticket vs Silver Ticket
Les attaques Golden Ticket sont fréquemment comparées à une autre attaque Kerberos appeléeAttaque du ticket d'argent. Bien que les deux impliquent de faux billets, leur portée et leur impact diffèrent considérablement.
| Fonctionnalité | Attaque du ticket d'or | Attaque de tickets d'argent |
|---|---|---|
| Cible | Domaine Active Directory entier | Prestation individuelle |
| Titre requis | Hachage KRBTGT | Hachage du compte de service |
| Niveau privilège | Accès spécifique au service | Accès spécifique au service |
| Difficulté de détection | Élevé | Modéré |
| Persistance | Long terme | Limité |
Les attaques Golden Ticket affectent l’ensemble de l’infrastructure d’authentification car le ticket falsifié est reconnu par les contrôleurs de domaine.
Les Silver Tickets donnent uniquement accès à des services spécifiques tels que des serveurs de fichiers ou des bases de données.
Pour cette raison, les attaques Golden Ticket représentent un risque beaucoup plus élevé et indiquent souvent une grave compromission de domaine.
Indicateurs d’une attaque Golden Ticket

Les attaques Golden Ticket peuvent être difficiles à détecter car les tickets d’authentification semblent cryptographiquement valides.
Cependant, une analyse minutieuse des journaux d’authentification et des modèles de comportement peut révéler des anomalies.
Les équipes de sécurité doivent surveiller les indicateurs suivants.
Durées de vie des tickets inhabituellement longues
Les tickets Kerberos ont généralement des périodes d’expiration définies. Les attaquants créent parfois des tickets avec des durées de vie extrêmement longues.
Billets de service sans demandes TGT
Un modèle suspect se produit lorsque des demandes de ticket de service apparaissent dans les journaux sans demande TGT correspondante.
Événements de connexion privilégiée
Des connexions privilégiées inattendues, en particulier celles impliquant l'appartenance à un groupe d'administrateurs de domaine, peuvent indiquer un abus de ticket.
Les ID d'événements Windows importants incluent :
| ID d'événement | Signification |
|---|---|
| 4768 | Demande de ticket d'authentification Kerberos |
| 4769 | Demande de ticket de service Kerberos |
| 4624 | Connexion réussie |
| 4672 | Privilèges spéciaux attribués |
Les équipes SOC corrèlent souvent ces journaux avec la télémétrie des points finaux et les analyses SIEM pour détecter les modèles suspects.
Techniques de détection pour les attaques Golden Ticket
Une détection efficace nécessite de surveiller l’activité des identités sur plusieurs sources de données.
Les équipes de sécurité combinent généralement la surveillance des points finaux, les journaux d'authentification et les règles de corrélation SIEM.
Les principales techniques de détection comprennent :
Analyse des tickets Kerberos
Surveillez les anomalies dans les attributs des tickets tels que :
- Types de cryptage inhabituels
- Champs de domaine invalides
- Délais d’expiration extrêmement longs
Surveillance des accès privilégiés
Suivez l’utilisation anormale des privilèges d’administrateur de domaine sur les points de terminaison.
Analyse du comportement d'authentification
Les systèmes d'analyse d'identité peuvent détecter les écarts par rapport au comportement de connexion typique.
Règles de corrélation SIEM
Exemple de logique de détection :
- Demande de ticket de service sans demande TGT préalable
- Connexion privilégiée à partir d'un hôte inhabituel
- Authentification à l'aide de comptes désactivés
Les plates-formes de détection avancées combinent les données de journaux, la télémétrie réseau et l'analyse comportementale pour identifier les activités de faux tickets.
Prévenir les attaques Golden Ticket
Prévenir les attaques Golden Ticket nécessite de protéger l’infrastructure d’identité d’Active Directory.
Plusieurs stratégies défensives réduisent considérablement le risque.
Rotation du mot de passe KRBTGT
La réinitialisation du mot de passe KRBTGT invalide les tickets précédemment émis. Le mot de passe doit être alterné deux fois pour éliminer complètement les faux billets.
Accès administratif à plusieurs niveaux
Limiter l'accès privilégié réduit le risque de compromission de domaine.
Contrôles de sécurité des points de terminaison
Mécanismes de protection des informations d'identification tels que :
- Protection LSASS
- Garde des informations d'identification
- EDRsurveillance
aider à prévenir le dumping des titres de compétences.
Surveillance d'Active Directory
La surveillance continue des journaux d'authentification permet une détection précoce des activités suspectes.
Les organisations qui considèrent les systèmes d’identité comme une infrastructure de sécurité critique sont mieux placées pour prévenir ces attaques.
Cycle de vie des attaques Golden Ticket
| Phases | Activité de l'attaquant | Opportunité de défenseur |
|---|---|---|
| Compromis initial | Intrusion de point de terminaison | Détection des points finaux |
| Élévation de privilèges | Accès administrateur de domaine | Surveillance des accès privilégiés |
| Extraction des informations d'identification | Vol de hachage KRBTGT | Protection des informations d'identification |
| Contrefaçon de billets | Créer un ticket d'or | Détection SIEM |
| Persistance | Contrôle de domaine | Rotation KRBTGT |
Cartographie MITRE ATT&CK pour les attaques Golden Ticket
Les attaques Golden Ticket sont formellement classées dans le cadre MITRE ATT&CK commeT1558.001 dans le cadre des tactiques d'accès aux informations d'identification et d'évasion de la défense. Cette classification met en évidence le rôle de la falsification de tickets Kerberos en permettant aux attaquants de contourner la vérification d'identité et de maintenir un accès non autorisé.
Comprendre la cartographie MITRE aide les équipes SOC à aligner l’ingénierie de détection sur les cadres de veille sur les menaces utilisés dans l’ensemble du secteur.
| Technique MITRE | Descriptif |
|---|---|
| T1558 | Voler ou forger des billets Kerberos |
| T1558.001 | Billet d'or |
| T1003 | Dumping d’informations d’identification |
| T1078 | Comptes valides |
Les attaques Golden Ticket sont rarement des événements isolés. Ils apparaissent généralement dans le cadre d’une chaîne d’attaques plus large qui inclut le dumping d’informations d’identification, l’élévation des privilèges et les mouvements latéraux. Une fois que les attaquants ont obtenu le hachage KRBTGT, ils peuvent falsifier des tickets accordant des privilèges d'administrateur de domaine.
D'un point de vue défensif, le mappage des alertes aux techniques MITRE permet aux équipes de sécurité de créer des stratégies de détection structurées. Par exemple, une alerte de vidage d'informations d'identification suivie d'une activité Kerberos inhabituelle peut indiquer une forte probabilité de tentatives de falsification de ticket.
La cartographie MITRE aide égalementéquipes de chasse aux menaces dans l'identification des techniques associées que les attaquants peuvent utiliser en conjonction avec les attaques Golden Ticket. Celles-ci peuvent inclure l’extraction de tickets Kerberos, les attaques par passe-ticket et la manipulation de tickets de service.
Les organisations qui intègrent des cadres de détection basés sur MITRE obtiennent souvent une meilleure visibilité sur les attaques basées sur l'identité, car elles analysent l'activité à travers plusieurs étapes d'attaque au lieu de se concentrer sur une seule alerte.
Stratégie de détection Splunk pour les attaques Golden Ticket
Les équipes des opérations de sécurité s'appuient fréquemment surPlateformes SIEMcomme Splunk pour détecter les activités d'authentification Kerberos suspectes.
La détection Golden Ticket dans Splunk implique généralement l’analyse des journaux de sécurité Windows générés par les contrôleurs de domaine. Ces journaux contiennent des informations détaillées sur les demandes de tickets Kerberos et les événements d'authentification.
Plusieurs ID d’événement sont particulièrement importants pour surveiller l’activité potentielle du Golden Ticket.
| ID d'événement | Descriptif |
|---|---|
| 4768 | Demande de ticket d'authentification Kerberos |
| 4769 | Demande de ticket de service Kerberos |
| 4624 | Connexion réussie |
| 4672 | Connexion privilégiée |
Les analystes SOC créent généralement des règles de corrélation qui identifient les anomalies dans ces événements.
Les modèles de détection courants incluent :
• Demandes de ticket de service sans demande préalable de ticket d'octroi de ticket
• Connexions privilégiées provenant d'hôtes inattendus
• Tickets Kerberos avec des types de chiffrement anormaux
• Billets à durée de validité extrêmement longue
Exemple de logique de détection d'une activité Kerberos suspecte :
index=windows EventCode=4769
| nombre de statistiques par utilisateur, src_ip
| où compte > 50
Cette requête met en évidence les comptes générant un grand nombre de demandes de tickets de service, ce qui peut indiquer un comportement d'authentification anormal.
Une autre stratégie de détection utile consiste à corréler les événements de connexion privilégiée.
index=windows EventCode=4672
| nombre de statistiques par utilisateur, hôte
Si des connexions privilégiées apparaissent sur des hôtes sur lesquels les administrateurs ne s'authentifient normalement pas, l'activité doit faire l'objet d'une enquête.
Une détection efficace des Golden Tickets nécessite souvent de combiner plusieurs sources de données, notamment la télémétrie des points finaux, les journaux d'authentification et les systèmes d'analyse des identités.
Scénarios d'incidents réels impliquant des attaques Golden Ticket

Les attaques Golden Ticket sont apparues dans de nombreux cas réels de cyber-intrusion impliquantacteurs de la menace avancée.
Ces attaques sont couramment utilisées une fois que les attaquants ont obtenu les privilèges d'administrateur de domaine, ce qui leur permet de maintenir un accès persistant même si les défenseurs tentent des mesures correctives telles que la réinitialisation du mot de passe.
Un scénario d'intrusion typique pourrait suivre cette séquence :
- Accès initial par phishing ou exploitation
- Élévation de privilèges sur les systèmes compromis
- Vidage des informations d'identification de la mémoire LSASS
- Extraction du hachage du compte KRBTGT
- Création de faux tickets Kerberos
- Mouvement latéral à travers les systèmes de domaine
Une fois que les attaquants ont généré un Golden Ticket, ils peuvent s'authentifier auprès de n'importe quel service du domaine sans avoir besoin de se réauthentifier.
Cela leur permet d'effectuer plusieurs actions malveillantes, notamment :
• Accès aux partages de fichiers sensibles
• Déploiement de logiciels malveillants sur les points finaux
• Création de nouveaux comptes administratifs
• Exfiltration de données confidentielles
Étant donné que le faux ticket peut rester valide pendant de longues périodes, les attaquants peuvent revenir sur le réseau même après que les équipes de réponse aux incidents estiment que la violation a été contenue.
Cette capacité de persistance rend les attaques Golden Ticket particulièrement dangereuses pour les environnements des grandes entreprises.
L’équipe de sécurité considère donc la compromission KRBTGT comme unincident de sécurité critique nécessitant un confinement et une remédiation immédiats.
Meilleures pratiques pour le renforcement d’Active Directory
Prévenir les attaques Golden Ticket nécessite de renforcer la posture de sécurité de l’environnement Active Directory.
Étant donné que le compte KRBTGT fait office de racine cryptographique de confiance pour l’authentification Kerberos, la protection des accès privilégiés constitue la stratégie défensive la plus importante.
Les équipes de sécurité doivent mettre en œuvre les bonnes pratiques suivantes.
Restreindre les privilèges d'administrateur de domaine
Des privilèges administratifs excessifs augmentent la probabilité de compromission des informations d’identification. Les organisations doivent limiter les comptes d'administrateur de domaine et surveiller attentivement leur utilisation.
Implémenter un accès administratif hiérarchisé
Un modèle d'administration à plusieurs niveaux sépare les rôles administratifs sur différents systèmes, réduisant ainsi le risque que les attaquants puissent élever leurs privilèges.
Activer les mécanismes de protection des informations d'identification
Les environnements Windows modernes incluent des fonctionnalités de sécurité qui empêchent le vol d'informations d'identification dans la mémoire système.
Les exemples incluent :
• Protection des informations d'identification Windows
• Protection LSASS
• Postes de travail administratifs sécurisés
Surveiller l'activité d'authentification
La surveillance continue des journaux d'authentification permet de détecter rapidement les activités Kerberos suspectes.
Les organisations doivent analyser :
• Événements de connexion privilégiée
• Demandes de tickets Kerberos
• Modèles d'authentification inhabituels
Effectuer une rotation régulière du mot de passe KRBTGT
La rotation périodique du mot de passe KRBTGT réduit le risque que les hachages précédemment volés restent utilisables.
Le processus de réinitialisation doit être effectué deux fois pour invalider tous les tickets Kerberos existants.
La mise en œuvre de ces pratiques défensives réduit considérablement la surface d'attaque associée à l'authentification Kerberos.
L'escalade duguerre israël-irana soulevé des préoccupations mondiales en matière de cybersécurité, car les attaques liées aux tensions géopolitiques se propagent souvent au-delà de la zone de conflit d'origine.
Réflexions finales
Les attaques Golden Ticket représentent l'une des menaces les plus graves pour les environnements Active Directory, car elles sapent le modèle de confiance de l'authentification Kerberos.
Une fois que les attaquants ont obtenu le hachage du compte KRBTGT, ils peuvent falsifier des tickets d'authentification qui accordent un accès à l'ensemble du domaine et leur permettent de se faire passer pour n'importe quel utilisateur. Les contrôles de sécurité traditionnels peuvent ne pas détecter cette activité car les tickets falsifiés semblent légitimes.
Les organisations doivent donc traiter l’infrastructure d’identité comme une principale frontière de sécurité. Des contrôles d'accès privilégiés stricts, une surveillance continue des événements d'authentification et une rotation périodique des mots de passe KRBTGT sont essentiels pour réduire l'impact de cette attaque.
Pour les équipes SOC, l’ingénierie de détection joue un rôle essentiel. La corrélation des journaux Kerberos, l'identification des modèles d'authentification anormaux et la surveillance de l'utilisation des comptes privilégiés peuvent révéler les premiers signes de compromission avant que les attaquants n'établissent une persistance à long terme.
Dans les environnements d’entreprise modernes, la protection des systèmes d’identité n’est plus une option. C'est l'un des éléments défensifs les plus importantscybersécuritéstratégie.
Si vous êtes nouveau dans les plateformes d'automatisation, vous devez d'abord apprendrequ'est-ce que n8n vous comprenez ainsi comment fonctionnent les flux de travail, le stockage des informations d'identification et les intégrations avant de sécuriser votre environnement.
Foire aux questions
Qu’est-ce que le compte KRBTGT dans Active Directory ?
Le compte KRBTGT est un compte de service intégré utilisé par le centre de distribution de clés Kerberos pour signer et chiffrer les tickets d'attribution de tickets émis lors de l'authentification.
Pourquoi l’attaque Golden Ticket est-elle dangereuse ?
L'attaque permet aux attaquants de falsifier des tickets d'authentification Kerberos, leur permettant ainsi de se faire passer pour n'importe quel utilisateur et d'accéder aux ressources du domaine sans véritable authentification.
Quels outils sont utilisés pour les attaques Golden Ticket ?
Les chercheurs en sécurité observent fréquemment que des outils tels que Mimikatz, Rubeus et Impacket sont utilisés pour générer de faux tickets Kerberos.
Comment les organisations peuvent-elles détecter les attaques Golden Ticket ?
La détection repose sur l'analyse des journaux d'authentification Kerberos, l'identification des durées de vie anormales des tickets et la corrélation des activités de connexion suspectes sur les plateformes SIEM.
Comment arrêter une attaque Golden Ticket ?
La réinitialisation du mot de passe du compte KRBTGT à deux reprises invalide tous les tickets Kerberos existants et supprime les faux jetons d'authentification créés par les attaquants.
