Définition de l'attaque Golden Ticket
Qu'est-ce qu'une attaque Golden Ticket ?
Une attaque Golden Ticket est une cyberattaque visant Active Directory (AD), qui est responsable de la gestion des identités et des accès (IAM) dans les environnements Windows.
Une attaque Golden Ticket exploite le protocole Kerberos, qui gère les secrets partagés utilisés pour le chiffrement des données et les signatures numériques dans les environnements Windows. Une attaque réussie procure à l'attaquant un accès non autorisé, et souvent global, aux ressources réseau, aux données et aux systèmes de l'environnement Windows ciblé.
Comment fonctionne une attaque Golden Ticket ?
Une attaque Golden Ticket exploite Active Directory et le protocole Kerberos, utilisé pour l'authentification dans les environnements Active Directory. L'attaque peut être menée selon les étapes suivantes :
- Vol de clé : une attaque Golden Ticket repose sur l'obtention par l'attaquant de la clé secrète appartenant au compte du service de distribution de clés (KRBTGT). Cette clé secrète sert à créer les tickets d'octroi de tickets (TGT), qui valident l'identité d'un utilisateur et servent à générer des tickets particuliers accordant l'accès à des services précis.
- Falsification de TGT : à l'aide de la clé privée volée, l'attaquant est en mesure de forger son propre TGT. C'est le « ticket en or » (golden ticket) qui donne son nom à l'attaque.
- Authentification : un TGT sert à authentifier l'identité d'un utilisateur auprès du service d'octroi de tickets (TGS). Le TGT de l'attaquant peut servir à générer des tickets de service qui lui donnent accès à divers services.
Une attaque Golden Ticket réussie permet à un attaquant de générer un TGT. Comme ce ticket paraît légitime, l'attaquant peut accéder à n'importe quelle ressource réseau de l'environnement Windows. De plus, puisque la durée de vie d'un TGT est inscrite dans le ticket lui-même, le golden ticket peut être configuré pour offrir un accès à long terme, jusqu'à ce que l'attaque soit découverte et que la clé secrète soit changée.
Implications d'une attaque Golden Ticket
Une attaque Golden Ticket compromet le système IAM d'une organisation et comporte d'importantes répercussions potentielles, notamment :
- Élévation de privilèges : une attaque Golden Ticket réussie permet à l'attaquant de produire un TGT avec n'importe quel niveau d'accès. Cela comprend la capacité d'élever ses privilèges jusqu'au niveau d'administrateur de domaine.
- Brèche de données : l'attaquant a accès à Active Directory et à diverses ressources réseau grâce à ses tickets falsifiés. Cela lui permet de voler des données sensibles de l'organisation.
- Accès indétectable : une fois que l'attaquant détient la clé secrète du compte KRBTGT, les tickets qu'il génère sont indiscernables des vrais. Cela rend l'attaque très difficile à détecter.
Se protéger contre les attaques Golden Ticket
Parmi les pratiques exemplaires qui aident à gérer le risque et l'impact des attaques Golden Ticket, on trouve :
- Rotation des clés : les golden tickets ne sont valides que tant que la clé volée demeure la même. La rotation régulière de cette clé réduit la durée de vie potentielle d'un golden ticket.
- Surveillance du réseau : surveiller le réseau à la recherche de comportements anormaux peut aider à repérer l'utilisation abusive de golden tickets.
- Moindre privilège : n'accorder aux utilisateurs que l'accès dont ils ont besoin pour leur travail rend les attaques Golden Ticket plus difficiles à exécuter.
- Gestion des correctifs : appliquer rapidement les mises à jour et les correctifs réduit le risque qu'une vulnérabilité soit exploitée par un attaquant pour accéder à Active Directory.
- Gestion des accès : l'authentification multifacteur (MFA) et une gestion des accès rigoureuse rendent plus difficile pour les attaquants d'obtenir l'accès nécessaire à leurs attaques.
Conclusion
Les attaques Golden Ticket utilisent une clé secrète volée du compte du service de distribution de clés pour forger des TGT. Avec ces TGT, l'attaquant peut accéder à un éventail de ressources réseau et élever ses privilèges sur le système.
Howard Poston
Howard Poston est un rédacteur, auteur et concepteur de cours possédant de l'expérience en cybersécurité et en sécurité des chaînes de blocs, en cryptographie et en analyse de maliciels. Il détient une maîtrise en cyberopérations, une décennie d'expérience en cybersécurité et plus de cinq ans d'expérience à titre de consultant indépendant.