Domaine 02 / 12
Kerberos & authentification
Kerberos est la porte d'entrée du domaine, et ses réglages faibles par défaut — tickets RC4, comptes sans pré-authentification, clé krbtgt jamais renouvelée — rendent le Kerberoasting, l'AS-REP roasting et les golden tickets réalisables. Cette section bascule le domaine sur AES, renouvelle le krbtgt en toute sécurité et active le blindage.
Commencer le parcoursParcours
0/4 terminés- 01Durcissement de Kerberos : RC4, roasting et golden ticketsImposez Kerberos en AES uniquement, désactivez RC4 et DONT_REQ_PREAUTH, renouvelez correctement le krbtgt et détectez le Kerberoasting et les golden tickets.
- 02Désactiver RC4 dans Kerberos : audit, correction, AESRetirez RC4 de Kerberos sans risque : auditez 4768/4769, corrigez les comptes sans clés AES, réglez msDS-SupportedEncryptionTypes et DefaultDomainSupportedEncTypes.
- 03Renouveler le mot de passe krbtgt sans risque dans ADRenouvelez le krbtgt sans interruption : New-KrbtgtKeys.ps1, contrôles de réplication, comptes krbtgt des RODC, calendrier régulier et double réinitialisation d'urgence.
- 04Se défendre contre le Kerberoasting et l'AS-REP roastingRéduisez l'exposition au Kerberoasting et à l'AS-REP roasting : inventaire des SPN, nettoyage, gMSA et AES, honey SPN et détection des pics de 4769 en RC4.