Qu'est-ce que le kerberoasting et pourquoi l'auditer ?
Le kerberoasting consiste à tenter de casser hors ligne des mots de passe de comptes de service à partir de tickets Kerberos. L’obtention d’un ticket ne garantit pas la récupération du mot de passe. L’auditer permet d’évaluer cette possibilité et les conséquences d’une compromission des comptes concernés. Un compte de service doté de droits élevés peut rendre le risque plus important qu’un compte aux accès limités. La revue doit donc relier l’exposition technique aux privilèges et aux chemins d’attaque observés dans Active Directory. Le constat utile explique les conditions et les corrections prioritaires, sans présenter l’exploitation comme certaine.
En pratique
- Identifier les comptes à privilèges parmi les comptes de service concernés.
- Distinguer une possibilité d’attaque d’une compromission démontrée.
- Relier les corrections aux chemins d’attaque réellement observés.
Mis à jour le
Retrouvez le périmètre et les livrables dans notre page consacrée à l’audit de sécurité Active Directory.
Échanger sur votre besoin