Aller au contenu

Glossaire

krbtgt

krbtgt est le compte AD intégré dont la clé signe et chiffre chaque ticket TGT Kerberos émis par les contrôleurs de domaine du domaine.

Chaque domaine Active Directory comporte un compte utilisateur désactivé nommé krbtgt. Le centre de distribution de clés (KDC) de chaque contrôleur de domaine accessible en écriture utilise les clés dérivées de son mot de passe pour chiffrer et signer les tickets TGT (ticket-granting tickets), ce qui permet à n'importe quel DC de faire confiance à un TGT émis par un autre. Chaque contrôleur de domaine en lecture seule reçoit son propre compte krbtgt_NNNNN, de sorte qu'un RODC volé ne puisse pas fabriquer de tickets valides sur les DC accessibles en écriture. Le mot de passe est défini aléatoirement à la création du domaine et, dans de nombreux environnements, n'a jamais été changé depuis.

C'est important, car quiconque obtient le hash krbtgt — généralement via DCSync ou un fichier NTDS.dit volé — peut forger des golden tickets pour n'importe quelle identité, avec n'importe quelles appartenances aux groupes, valables jusqu'au changement de la clé. Renouvelez périodiquement le mot de passe krbtgt, et deux fois (avec une réplication entre les deux) après toute suspicion de compromission du domaine, car le compte conserve également sa clé précédente. Utilisez un script éprouvé, vérifiez la réplication avant chaque réinitialisation et surveillez les TGT aux durées de vie anormales.

Voir Renouveler krbtgt en toute sécurité et Durcissement de Kerberos.