{"id":477358,"date":"2023-08-09T09:11:34","date_gmt":"2023-08-09T09:11:34","guid":{"rendered":""},"modified":"2023-09-05T11:14:33","modified_gmt":"2023-09-05T11:14:33","slug":"golden-ticket-attack","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/fr\/wiki\/golden-ticket-attack\/","title":{"rendered":"Attaque du ticket d&#039;or"},"content":{"rendered":"<p>Le Golden Ticket Attack est une cyberattaque sophistiqu\u00e9e qui exploite les faiblesses de l&#039;infrastructure Active Directory de Microsoft. Il permet \u00e0 un attaquant de falsifier des tickets Kerberos, qui sont utilis\u00e9s pour l&#039;authentification au sein des domaines Windows, leur accordant ainsi un acc\u00e8s non autoris\u00e9 \u00e0 un r\u00e9seau. L\u2019attaque a \u00e9t\u00e9 d\u00e9couverte et r\u00e9v\u00e9l\u00e9e publiquement pour la premi\u00e8re fois par le chercheur en s\u00e9curit\u00e9 Benjamin Delpy en 2014. Depuis lors, elle est devenue une pr\u00e9occupation majeure pour les administrateurs informatiques et les organisations du monde entier.<\/p>\n<h2>L\u2019histoire de l\u2019origine de l\u2019attaque Golden Ticket<\/h2>\n<p>Les origines de la Golden Ticket Attack remontent \u00e0 la d\u00e9couverte d&#039;une vuln\u00e9rabilit\u00e9 dans l&#039;impl\u00e9mentation Kerberos de Microsoft. Le protocole d&#039;authentification Kerberos est un composant essentiel d&#039;Active Directory, offrant aux utilisateurs un moyen s\u00e9curis\u00e9 de s&#039;authentifier et d&#039;acc\u00e9der aux ressources r\u00e9seau. En 2014, Benjamin Delpy, le cr\u00e9ateur de l&#039;outil \u00ab Mimikatz \u00bb, avait identifi\u00e9 des faiblesses dans la mani\u00e8re d&#039;\u00e9mettre et de valider les tickets Kerberos.<\/p>\n<p>Delpy a r\u00e9v\u00e9l\u00e9 qu&#039;un attaquant disposant d&#039;un acc\u00e8s administratif \u00e0 un contr\u00f4leur de domaine pourrait exploiter ces vuln\u00e9rabilit\u00e9s pour forger un Golden Ticket. Ce faux ticket pourrait ensuite \u00eatre utilis\u00e9 pour obtenir un acc\u00e8s persistant aux ressources d&#039;une organisation, m\u00eame apr\u00e8s la fermeture du point d&#039;entr\u00e9e initial de l&#039;attaquant.<\/p>\n<h2>Informations d\u00e9taill\u00e9es sur l\u2019attaque Golden Ticket<\/h2>\n<p>Le Golden Ticket Attack tire parti de deux composants principaux de l&#039;infrastructure Active Directory de Microsoft\u00a0: le Ticket Granting Ticket (TGT) et le Key Distribution Center (KDC). Lorsqu&#039;un utilisateur se connecte \u00e0 un domaine Windows, le KDC \u00e9met un TGT, qui sert de preuve de l&#039;identit\u00e9 de l&#039;utilisateur et accorde l&#039;acc\u00e8s \u00e0 diverses ressources sans qu&#039;il soit n\u00e9cessaire de saisir \u00e0 plusieurs reprises les informations d&#039;identification.<\/p>\n<p>L\u2019attaque Golden Ticket implique les \u00e9tapes suivantes\u00a0:<\/p>\n<ol>\n<li>\n<p><strong>Extraction du mat\u00e9riel d&#039;authentification<\/strong>: un attaquant obtient un acc\u00e8s administratif \u00e0 un contr\u00f4leur de domaine et extrait le mat\u00e9riel d&#039;authentification n\u00e9cessaire, y compris la cl\u00e9 secr\u00e8te \u00e0 long terme du KDC, qui est stock\u00e9e en texte brut.<\/p>\n<\/li>\n<li>\n<p><strong>Forger le ticket d&#039;or<\/strong>: En utilisant le mat\u00e9riel extrait, l&#039;attaquant forge un TGT avec des privil\u00e8ges d&#039;utilisateur arbitraires et une tr\u00e8s longue p\u00e9riode de validit\u00e9, s&#039;\u00e9tendant g\u00e9n\u00e9ralement sur plusieurs d\u00e9cennies.<\/p>\n<\/li>\n<li>\n<p><strong>Persistance et mouvement lat\u00e9ral<\/strong>: Le faux ticket est ensuite utilis\u00e9 pour obtenir un acc\u00e8s persistant au r\u00e9seau et se d\u00e9placer lat\u00e9ralement entre les syst\u00e8mes, acc\u00e9dant \u00e0 des ressources sensibles et compromettant des comptes suppl\u00e9mentaires.<\/p>\n<\/li>\n<\/ol>\n<h2>La structure interne de l\u2019attaque Golden Ticket<\/h2>\n<p>Pour comprendre la structure interne du Golden Ticket Attack, il est essentiel de comprendre les composants d&#039;un ticket Kerberos\u00a0:<\/p>\n<ol>\n<li>\n<p><strong>Ent\u00eate<\/strong>: contient des informations sur le type de cryptage, le type de ticket et les options du ticket.<\/p>\n<\/li>\n<li>\n<p><strong>Informations sur les billets<\/strong>: inclut des d\u00e9tails sur l&#039;identit\u00e9 de l&#039;utilisateur, ses privil\u00e8ges et les services r\u00e9seau auxquels il peut acc\u00e9der.<\/p>\n<\/li>\n<li>\n<p><strong>Cl\u00e9 de session<\/strong>: Utilis\u00e9 pour chiffrer et signer les messages au sein de la session.<\/p>\n<\/li>\n<li>\n<p><strong>Informations Compl\u00e9mentaires<\/strong>: Peut inclure l&#039;adresse IP de l&#039;utilisateur, l&#039;heure d&#039;expiration du ticket et d&#039;autres donn\u00e9es pertinentes.<\/p>\n<\/li>\n<\/ol>\n<h2>Analyse des principales caract\u00e9ristiques de Golden Ticket Attack<\/h2>\n<p>L&#039;attaque Golden Ticket poss\u00e8de plusieurs caract\u00e9ristiques cl\u00e9s qui en font une menace puissante\u00a0:<\/p>\n<ol>\n<li>\n<p><strong>Persistance<\/strong>: La longue p\u00e9riode de validit\u00e9 du faux ticket permet aux attaquants de maintenir l&#039;acc\u00e8s au r\u00e9seau pendant une dur\u00e9e prolong\u00e9e.<\/p>\n<\/li>\n<li>\n<p><strong>\u00c9l\u00e9vation de privil\u00e8ge<\/strong>: Les attaquants peuvent \u00e9lever leurs privil\u00e8ges en falsifiant des tickets avec un acc\u00e8s de niveau sup\u00e9rieur, leur accordant ainsi le contr\u00f4le des syst\u00e8mes et des donn\u00e9es critiques.<\/p>\n<\/li>\n<li>\n<p><strong>Mouvement lat\u00e9ral<\/strong>: Avec un acc\u00e8s persistant, les attaquants peuvent se d\u00e9placer lat\u00e9ralement \u00e0 travers le r\u00e9seau, compromettant des syst\u00e8mes suppl\u00e9mentaires et augmentant leur contr\u00f4le.<\/p>\n<\/li>\n<li>\n<p><strong>Furtivit\u00e9<\/strong>: L&#039;attaque laisse peu ou pas de trace dans les journaux syst\u00e8me, ce qui la rend difficile \u00e0 d\u00e9tecter.<\/p>\n<\/li>\n<\/ol>\n<h2>Types d\u2019attaques Golden Ticket<\/h2>\n<p>Il existe deux principaux types d\u2019attaques Golden Ticket\u00a0:<\/p>\n<ol>\n<li>\n<p><strong>Voler des billets<\/strong>: Cette approche implique le vol du mat\u00e9riel d&#039;authentification, tel que la cl\u00e9 secr\u00e8te \u00e0 long terme du KDC, aupr\u00e8s d&#039;un contr\u00f4leur de domaine.<\/p>\n<\/li>\n<li>\n<p><strong>Attaque hors ligne<\/strong>: Dans un sc\u00e9nario d&#039;attaque hors ligne, les attaquants n&#039;ont pas besoin de compromettre directement un contr\u00f4leur de domaine. Au lieu de cela, ils peuvent extraire le mat\u00e9riel n\u00e9cessaire \u00e0 partir de sauvegardes ou d&#039;instantan\u00e9s de domaine.<\/p>\n<\/li>\n<\/ol>\n<p>Vous trouverez ci-dessous un tableau comparatif des deux types\u00a0:<\/p>\n<table>\n<thead>\n<tr>\n<th>Taper<\/th>\n<th>M\u00e9thode d&#039;attaque<\/th>\n<th>Complexit\u00e9<\/th>\n<th>Difficult\u00e9 de d\u00e9tection<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Voler des billets<\/td>\n<td>Acc\u00e8s direct au contr\u00f4leur de domaine<\/td>\n<td>Haut<\/td>\n<td>Moyen<\/td>\n<\/tr>\n<tr>\n<td>Attaque hors ligne<\/td>\n<td>Acc\u00e8s aux sauvegardes ou aux instantan\u00e9s<\/td>\n<td>Moyen<\/td>\n<td>Faible<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Fa\u00e7ons d\u2019utiliser Golden Ticket Attack, probl\u00e8mes et solutions<\/h2>\n<p>L\u2019attaque Golden Ticket pose de graves probl\u00e8mes de s\u00e9curit\u00e9 aux organisations\u00a0:<\/p>\n<ol>\n<li>\n<p><strong>L&#039;acc\u00e8s non autoris\u00e9<\/strong>: Les attaquants peuvent obtenir un acc\u00e8s non autoris\u00e9 \u00e0 des donn\u00e9es et des ressources sensibles, entra\u00eenant ainsi des violations potentielles de donn\u00e9es.<\/p>\n<\/li>\n<li>\n<p><strong>Augmentation des privil\u00e8ges<\/strong>: En falsifiant des tickets \u00e0 privil\u00e8ges \u00e9lev\u00e9s, les attaquants peuvent \u00e9lever leurs privil\u00e8ges et prendre le contr\u00f4le des syst\u00e8mes critiques.<\/p>\n<\/li>\n<li>\n<p><strong>Manque de d\u00e9tection<\/strong>: L\u2019attaque laisse des traces minimes, ce qui la rend difficile \u00e0 d\u00e9tecter et \u00e0 pr\u00e9venir.<\/p>\n<\/li>\n<\/ol>\n<p>Pour att\u00e9nuer le risque d\u2019attaques Golden Ticket, les organisations doivent envisager les solutions suivantes\u00a0:<\/p>\n<ol>\n<li>\n<p><strong>Moindre privil\u00e8ge<\/strong>: Impl\u00e9mentez un mod\u00e8le de moindre privil\u00e8ge pour restreindre les acc\u00e8s inutiles et minimiser l\u2019impact d\u2019une attaque r\u00e9ussie.<\/p>\n<\/li>\n<li>\n<p><strong>Surveillance r\u00e9guli\u00e8re<\/strong>: Surveillez en permanence les activit\u00e9s du r\u00e9seau pour d\u00e9tecter les comportements suspects et les anomalies.<\/p>\n<\/li>\n<li>\n<p><strong>Gestion des informations d&#039;identification<\/strong>: Renforcez les pratiques de gestion des informations d&#039;identification, telles que la rotation r\u00e9guli\u00e8re des cl\u00e9s et des mots de passe.<\/p>\n<\/li>\n<li>\n<p><strong>Authentification multifacteur<\/strong>\u00a0: appliquez l&#039;authentification multifacteur (MFA) pour ajouter une couche de s\u00e9curit\u00e9 suppl\u00e9mentaire.<\/p>\n<\/li>\n<\/ol>\n<h2>Principales caract\u00e9ristiques et autres comparaisons<\/h2>\n<p>Voici un tableau comparant le Golden Ticket Attack avec des termes similaires\u00a0:<\/p>\n<table>\n<thead>\n<tr>\n<th>Terme<\/th>\n<th>Description<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Attaque du ticket d&#039;or<\/td>\n<td>Exploite les faiblesses de Kerberos pour un acc\u00e8s non autoris\u00e9.<\/td>\n<\/tr>\n<tr>\n<td>Attaque de ticket d&#039;argent<\/td>\n<td>Forge des tickets de service pour un acc\u00e8s non autoris\u00e9 aux ressources.<\/td>\n<\/tr>\n<tr>\n<td>Attaque de passe-le-ticket<\/td>\n<td>Utilise des TGT ou TGS vol\u00e9s pour un acc\u00e8s non autoris\u00e9.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Perspectives et technologies du futur<\/h2>\n<p>\u00c0 mesure que la technologie \u00e9volue, les cybermenaces \u00e9voluent \u00e9galement. Pour contrer les attaques Golden Ticket et les menaces associ\u00e9es, les technologies suivantes peuvent devenir plus importantes\u00a0:<\/p>\n<ol>\n<li>\n<p><strong>Architecture de confiance z\u00e9ro<\/strong>: Un mod\u00e8le de s\u00e9curit\u00e9 qui ne fait confiance \u00e0 aucun utilisateur ou appareil par d\u00e9faut, n\u00e9cessitant une v\u00e9rification continue de l&#039;identit\u00e9 et de l&#039;acc\u00e8s.<\/p>\n<\/li>\n<li>\n<p><strong>Analyse comportementale<\/strong>: algorithmes avanc\u00e9s d&#039;apprentissage automatique qui identifient les comportements anormaux et les signes potentiels de falsification d&#039;identifiants.<\/p>\n<\/li>\n<li>\n<p><strong>Cryptage am\u00e9lior\u00e9<\/strong>: m\u00e9thodes de cryptage plus fortes pour emp\u00eacher l\u2019extraction facile du mat\u00e9riel d\u2019authentification.<\/p>\n<\/li>\n<\/ol>\n<h2>Comment les serveurs proxy peuvent \u00eatre utilis\u00e9s ou associ\u00e9s \u00e0 Golden Ticket Attack<\/h2>\n<p>Les serveurs proxy, tels que ceux fournis par OneProxy, jouent un r\u00f4le crucial dans la s\u00e9curit\u00e9 du r\u00e9seau. Bien que les serveurs proxy eux-m\u00eames ne soient pas directement impliqu\u00e9s dans les attaques Golden Ticket, ils peuvent contribuer \u00e0 am\u00e9liorer la s\u00e9curit\u00e9 en\u00a0:<\/p>\n<ol>\n<li>\n<p><strong>Inspection de la circulation<\/strong>: Les serveurs proxy peuvent inspecter le trafic r\u00e9seau, d\u00e9tecter et bloquer les activit\u00e9s suspectes.<\/p>\n<\/li>\n<li>\n<p><strong>Contr\u00f4le d&#039;acc\u00e8s<\/strong>: les serveurs proxy peuvent appliquer des contr\u00f4les d&#039;acc\u00e8s, emp\u00eachant les utilisateurs non autoris\u00e9s d&#039;acc\u00e9der aux ressources sensibles.<\/p>\n<\/li>\n<li>\n<p><strong>Filtration<\/strong>: Les proxys peuvent filtrer et bloquer le trafic malveillant, r\u00e9duisant ainsi la surface d&#039;attaque des exploits potentiels.<\/p>\n<\/li>\n<\/ol>\n<h2>Liens connexes<\/h2>\n<p>Pour plus d\u2019informations sur les attaques Golden Ticket et les sujets connexes, consultez les ressources suivantes\u00a0:<\/p>\n<ol>\n<li><a href=\"https:\/\/attack.mitre.org\/techniques\/T1550\/002\/\" target=\"_new\" rel=\"noopener nofollow\">MITRE ATT&amp;CK \u2013 Billet d\u2019or<\/a><\/li>\n<li><a href=\"https:\/\/docs.microsoft.com\/en-us\/security-updates\/securityadvisories\/2014\/3010060\" target=\"_new\" rel=\"noopener nofollow\">Avis de s\u00e9curit\u00e9 Microsoft sur Golden Ticket<\/a><\/li>\n<li><a href=\"https:\/\/www.sans.org\/blog\/golden-ticket-attack-explained\/\" target=\"_new\" rel=\"noopener nofollow\">Institut SANS \u2013 L\u2019attaque Golden Ticket expliqu\u00e9e<\/a><\/li>\n<li><a href=\"https:\/\/github.com\/gentilkiwi\/mimikatz\" target=\"_new\" rel=\"noopener nofollow\">D\u00e9p\u00f4t GitHub Mimikatz<\/a><\/li>\n<\/ol>\n<p>N&#039;oubliez pas qu&#039;il est essentiel de rester inform\u00e9 et proactif pour prot\u00e9ger votre organisation contre les cybermenaces sophistiqu\u00e9es telles que la Golden Ticket Attack. Des \u00e9valuations de s\u00e9curit\u00e9 r\u00e9guli\u00e8res, la formation des employ\u00e9s et l&#039;adoption des meilleures pratiques sont des \u00e9tapes essentielles pour prot\u00e9ger votre r\u00e9seau et vos donn\u00e9es.<\/p>","protected":false},"featured_media":477359,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-477358","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>Golden Ticket Attack: Unraveling the Dark Secrets of Credential Forgery<\/mark>","faq_items":[{"question":"What is the Golden Ticket Attack, and how does it work?","answer":"<p>The Golden Ticket Attack is a sophisticated cyber attack that exploits weaknesses in Microsoft's Active Directory infrastructure. It allows attackers to forge Kerberos tickets, granting them unauthorized access to a network. Attackers gain administrative access to a domain controller, extract authentication material, and then forge a long-lasting ticket with arbitrary user privileges, providing persistent access to the network.<\/p>"},{"question":"Who discovered the Golden Ticket Attack?","answer":"<p>The Golden Ticket Attack was first discovered and publicly revealed by security researcher Benjamin Delpy in 2014.<\/p>"},{"question":"What are the key features of the Golden Ticket Attack?","answer":"<p>The Golden Ticket Attack offers persistence, elevation of privilege, lateral movement, and stealth. Its long-lasting forged ticket grants attackers prolonged access to the network, allowing them to escalate privileges and move laterally across systems with little trace.<\/p>"},{"question":"Are there different types of Golden Ticket Attacks?","answer":"<p>Yes, there are two primary types. One involves stealing authentication material directly from a domain controller, while the other is an offline attack that extracts the necessary material from backups or domain snapshots.<\/p>"},{"question":"How can organizations defend against Golden Ticket Attacks?","answer":"<p>To mitigate the risk, organizations should implement least-privilege access, regularly monitor network activities, strengthen credential management, and enforce multi-factor authentication (MFA).<\/p>"},{"question":"What is the difference between Golden Ticket Attack, Silver Ticket Attack, and Pass-the-Ticket Attack?","answer":"<p>While all three attacks involve exploiting Kerberos weaknesses, the Golden Ticket Attack forges Kerberos tickets for unauthorized access. The Silver Ticket Attack, on the other hand, forges service tickets, and Pass-the-Ticket Attack uses stolen tickets for unauthorized access.<\/p>"},{"question":"What are the future perspectives and technologies to counter such attacks?","answer":"<p>Technologies like Zero Trust Architecture, behavioral analytics, and enhanced encryption may become prominent to combat Golden Ticket Attacks and related threats in the future.<\/p>"},{"question":"How can proxy servers help in dealing with Golden Ticket Attacks?","answer":"<p>Proxy servers can enhance security by inspecting network traffic, enforcing access controls, and filtering malicious traffic, reducing the attack surface for potential exploits.<\/p>"},{"question":"Where can I find more information about Golden Ticket Attacks?","answer":"<p>For more information about Golden Ticket Attacks and related topics, you can refer to the links provided below:<\/p><ol><li><a href=\"https:\/\/attack.mitre.org\/techniques\/T1550\/002\/\" target=\"_new\">MITRE ATT&amp;CK - Golden Ticket<\/a><\/li><li><a href=\"https:\/\/docs.microsoft.com\/en-us\/security-updates\/securityadvisories\/2014\/3010060\" target=\"_new\">Microsoft Security Advisory on Golden Ticket<\/a><\/li><li><a href=\"https:\/\/www.sans.org\/blog\/golden-ticket-attack-explained\/\" target=\"_new\">SANS Institute - Golden Ticket Attack Explained<\/a><\/li><li><a href=\"https:\/\/github.com\/gentilkiwi\/mimikatz\" target=\"_new\">Mimikatz GitHub Repository<\/a><\/li><\/ol>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki\/477358","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki\/477358\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/media\/477359"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/media?parent=477358"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}