Active Directory : surveiller le Kerberoasting

Le Kerberoasting permet à tout utilisateur du domaine de demander des tickets de service et de casser hors ligne le mot de passe des comptes de service.

  • Publié le
  • Lecture1 min

Contexte

Dans un domaine Active Directory, n’importe quel utilisateur authentifié peut demander un ticket de service (TGS) pour un compte doté d’un SPN. Une partie du ticket est chiffrée avec le secret du compte de service : un attaquant peut donc tenter de le casser hors ligne.

Analyse

Signaux à surveiller dans les journaux des contrôleurs de domaine :

  • Événement 4769 (demande de ticket de service) avec chiffrement RC4 (0x17) ;
  • Un même compte demandant de nombreux tickets pour des services différents en peu de temps.

Remédiation

  • Mots de passe longs et aléatoires pour les comptes de service, ou comptes gMSA.
  • Désactiver RC4 au profit d’AES lorsque c’est possible.
  • Réduire le nombre de comptes à SPN et leurs privilèges.

À retenir

  • Attaque discrète car elle utilise un fonctionnement normal de Kerberos.
  • La détection repose sur la collecte des journaux de sécurité des DC dans le SIEM.
Retour en haut