Infrastructure
Pass-the-Ticket
Réutilisation de ticket Kerberos
Réutilisation d’un ticket Kerberos volé pour usurper une identité.
Fiche de sensibilisationPrête à diffuser à vos équipes ou clients
VOUS PENSEZ ÊTRE CONCERNÉ ?
Passez de la compréhension à l’action.
Comment cela fonctionne ?
Un TGT ou ticket de service extrait de la mémoire est injecté dans une autre session.
EXEMPLE CONCRET
« Le ticket d’un administrateur est copié depuis un serveur compromis. »
Déroulement habituel
- 1Extraction du ticket
- 2Injection
- 3Accès au service
Signes d’alerte
- Ticket sur un autre hôte
- Session sans authentification récente
- Kerberos inhabituel
Comment se protéger
- Sessions admin courtes
- Credential Guard
- Isolation des postes privilégiés
Si vous pensez être victime
Révoquez les sessions, renouvelez les comptes exposés et assainissez les machines où les tickets ont circulé.
Dernière mise à jour : 6 septembre 2026