Aller au contenu

Glossaire

Pass-the-Hash

Le Pass-the-Hash est une technique qui s'authentifie directement avec un hash NTLM volé, sans jamais connaître le mot de passe en clair.

Le Pass-the-Hash (PtH) exploite le fonctionnement de l'authentification NTLM : pour mener à bien un échange défi-réponse, le protocole n'exige que la preuve de la connaissance du hash d'un mot de passe, et non du mot de passe lui-même. Un attaquant qui extrait des hashs NTLM de la mémoire ou de la base SAM d'une machine compromise peut rejouer ce hash auprès d'autres systèmes pour s'authentifier sous l'identité de l'utilisateur correspondant, sans avoir besoin de casser ni de connaître le mot de passe réel.

C'est important, car un seul poste compromis, en particulier un poste sur lequel un compte privilégié a ouvert une session, peut ainsi devenir un tremplin de déplacement latéral sur le réseau, atteignant souvent de nombreux autres hôtes et, à terme, les contrôleurs de domaine. Les mesures d'atténuation consistent à restreindre NTLM au profit de Kerberos, à activer Credential Guard, à appliquer une administration en tiers pour que les identifiants à hauts privilèges ne touchent jamais les machines de niveau inférieur, et à utiliser des mots de passe d'administrateur local uniques (par exemple avec LAPS) pour empêcher la réutilisation des hashs d'un hôte à l'autre.

Voir Durcissement NTLM, LDAP et SMB.