Chemins d'attaque : comment les attaquants progressent dans AD

La newsletter Authentication Insights

Bonjour,

Dans notre dernier numéro, nous avons examiné pourquoi le vol d'identifiants reste une tactique efficace pour les attaquants ciblant les environnements Active Directory, même lorsque la MFA est déployée. Le vol d'artefacts d'authentification, hachages NTLM, tickets Kerberos, identifiants mis en cache, n'est que le point de départ.

Aujourd'hui, allons un niveau plus loin : que fait concrètement l'attaquant avec ces artefacts, et quel chemin emprunte-t-il pour passer d'un premier accès au contrôle total du domaine ?

Reconnaissance d'abord, action ensuite

Les attaquants construisent une carte avant de se déplacer. Un compte de domaine standard suffit à un attaquant patient pour énumérer l'environnement en profondeur, sans avoir besoin des droits Domain Admin dès le départ. Trois techniques font l'essentiel du travail :

  • Kerberoasting : interroger les comptes de service avec des SPNs, demander leurs tickets Kerberos, les craquer hors ligne. Aucun privilège particulier n'est nécessaire.

  • Chasse aux sessions actives : identifier les machines sur lesquelles des comptes privilégiés disposent de sessions actives, puis cibler ces machines pour y extraire des données d'authentification résidant en mémoire.

  • ACE mal configurées : droits de délégation qui semblent anodins dans les rapports Active Directory, mais qui ouvrent des chemins d'accès inattendus vers des objets privilégiés dès lors que l'imbrication des groupes est prise en compte.

Chaque étape alimente la suivante. Le Kerberoasting fournit des identifiants de comptes de service qui ouvrent l'accès aux systèmes où des utilisateurs privilégiés sont actifs. La chasse aux sessions actives identifie précisément quelles machines détiennent les données d'authentification à haute valeur. L'abus d'ACL cartographie le raccourci vers le Tier 0 que les rapports AD natifs ne révèlent pas. L'attaquant exécute une séquence où chaque requête en lecture seule réduit le chemin vers Domain Admin.

L'autoroute est-ouest

Michael Waterman, architecte en sécurité des identités et auteur de l'article On-prem conditional access you never knew you had (en anglais), qualifie ce qui suit d'« autoroute est-ouest ». Une fois à l'intérieur, les attaquants se déplacent latéralement via SMB, WinRM, RDP et WMI. Ces protocoles, conçus pour l'efficacité administrative, sont devenus l'infrastructure des attaquants.

Waterman souligne que la plupart des organisations ont investi dans les contrôles nord-sud (pare-feux périmétriques, MFA, filtrage des e-mails). Le trafic est-ouest à l'intérieur du réseau est une autre histoire, et c'est là que la chaîne d'attaque se déroule.

Le changement de paradigme que préconise Waterman : passer de la confiance au niveau réseau à la confiance centrée sur l'identité et l'appareil. La question ne doit plus être « cette adresse IP est-elle autorisée ? » mais « est-ce le bon utilisateur, sur le bon appareil, accédant au bon service ? »

La chaîne d'attaque s'étend désormais au-delà de l'authentification

Des outils comme Tycoon 2FA industrialisent une technique qui contourne la plupart des MFA en interceptant en temps réel la connexion réelle de la victime pour capturer le cookie de session post-authentification. Une fois ce cookie en leur possession, les attaquants peuvent le rejouer sans nouvelle authentification. Dans de nombreux systèmes, aucun second défi n'est déclenché.

Pour les organisations qui ont déjà déployé des défenses comme la MFA, le terrain de jeu des défenseurs se déplace vers le post-authentification (nous y reviendrons dans un prochain numéro).

Dans notre prochain numéro, nous verrons ce que les défenseurs peuvent concrètement faire : les actions de durcissement qui rendent le chemin vers Domain Admin plus long, plus coûteux et plus visible.

Ressources et conseils pratiques

Vous cherchez à combler les lacunes dans la mise en œuvre de vos politiques d'authentification ? Ces ressources peuvent vous aider :

À bientôt,
L'équipe Authentication Insights