1/101
Looks like no tags are added yet.
Name | Mastery | Learn | Test | Matching | Spaced | Call with Kai | Chat |
|---|
No analytics yet
Send a link to your students to track their progress
Qu'est-ce que LDAP Signing ?
Signe cryptographiquement les communications LDAP afin de protéger leur intégrité et leur authenticité. Un contrôleur de domaine configuré en Require signing rejette les liaisons LDAP non signées.
Que fait LDAP dans l’Active Directory ?
LDAP permet d'interroger et de modifier l'annuaire Active Directory : utilisateurs, groupes.
Pourquoi signer LDAP ?
Sans protection des communications LDAP peuvent être exposées à des attaques de type Man-in-the-Middle.
Attaque typique : NTLM Relay vers LDAP
Un attaquant récupère ou force une authentification NTLM puis tente de la relayer vers LDAP sur un contrôleur de domaine. Si le serveur accepte une liaison non signée et que le compte relayé possède des droits intéressants
LDAP Signing — GPO côté contrôleur de domaine
Default Domain Controllers Policy > Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > Domain controller: LDAP server signing requirements = Require signing
LDAP Signing — GPO côté client
Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > Network security: LDAP client signing quirements
LDAP Signing — À quoi correspond « Valeurs utiles : None » ?
Pas de demande de signature ; Negotiate signing = demande la signature si disponible ; Require signing = exige la signature.
LDAP Signing — « Event ID 2887»
Résumé périodique indiquant que des liaisons LDAP non signées ont été détectées.
LDAP Signing — "Event ID 2888”
Peut apparaître lorsque le serveur rejette des tentatives de liaisons non signées.
LDAP Signing — Que faut-il retenir sur « Tester l'application de la stratégie » ?
Avec LDP.exe tenter un Simple Bind sur le port 389 d'un DC. Si la signature est correctement exigée
Quelle commande CMD correspond à : « Force l'application des nouvelles stratégies de groupe après modification. » ?
gpupdate /force
LDAP Signing — Que faut-il retenir sur « Windows Server 2025 » ?
Les nouvelles installations Active Directory sur Windows Server 2025 exigent la signature LDAP par défaut. Une mise à niveau depuis une ancienne version conserve cependant les paramètres existants afin d'éviter les ruptures de compatibilité.
Qu'est-ce que Tiered Access Model (TAM) ?
Il sépare les comptes administratifs, les postes d'administration et les ressources selon leur niveau de confiance. Objectif : empêcher qu'un compromis d'un poste utilisateur permette de voler des credentials privilégiés et de remonter jusqu'au contrôle du domaine.
Tiered Access Model (TAM) — Que faut-il retenir sur « Principe fondamental » ?
Un credential d'un niveau élevé ne doit jamais être exposé sur un système d'un niveau inférieur. Un compte Tier 0 ne doit donc jamais ouvrir une session sur un poste utilisateur Tier 2. À retenir : Règle mentale : les credentials ne descendent jamais de tier. En pratique on utilise des comptes administratifs séparés par tier et des Privileged Access Workstations (PAW) dédiées au niveau administré.
Tiered Access Model (TAM) — Que faut-il retenir sur « Tier 0 : Identity Control Plane » ?
Tier 0 contient tout ce qui peut contrôler directement ou indirectement les identités et permissions de l'entreprise. Exemples : Domain Controllers, Domain Admins
Tiered Access Model (TAM) — Que faut-il retenir sur « Tier 1 : Serveurs et applications d'entreprise » ?
Tier 1 contient les serveurs membres et applications d'entreprise qui ne contrôlent pas le plan d'identité. Exemples : serveurs applicatifs, SQL Server
Tiered Access Model (TAM) — Que faut-il retenir sur « Tier 2 : Postes et utilisateurs » ?
Tier 2 contient les postes utilisateurs, comptes utilisateurs standards
Tiered Access Model (TAM) — Que faut-il retenir sur « Exemple d'attaque que TAM bloque » ?
Un administrateur Domain Admin utilise son compte Tier 0 sur le PC d'un utilisateur Tier 2. Le poste est compromis. L'attaquant extrait un NT hash un ticket Kerberos ou un autre secret d'authentification depuis la machine. L'attaquant peut alors réutiliser ce secret pour se déplacer latéralement et potentiellement atteindre les contrôleurs de domaine. À retenir : Le TAM casse cette chaîne en empêchant les credentials Tier 0 d'exister sur Tier 2.
Tiered Access Model (TAM) — Que faut-il retenir sur « Comptes séparés » ?
Une même personne peut avoir plusieurs identités : compte utilisateur quotidien, compte admin Tier 2
Tiered Access Model (TAM) — Que faut-il retenir sur « Privileged Access Workstations (PAW) » ?
Une PAW est un poste durci dédié à l'administration privilégiée. Une PAW Tier 0 sert à administrer Tier 0 ; une PAW Tier 1 sert à administrer Tier 1 ; une PAW Tier 2 sert au support des postes utilisateurs.
Tiered Access Model (TAM) — Que faut-il retenir sur « Contrôles techniques utiles » ?
GPO de restrictions de logon : empêcher les comptes Tier 0 de se connecter aux postes Tier 1/Tier 2 et empêcher les comptes Tier 1 de se connecter aux postes Tier 2. Séparer les groupes d'administration déléguer le strict nécessaire
Quelle commande POWERSHELL correspond à : « Liste les membres directs et imbriqués de Domain Admins. » ?
Get-ADGroupMember "Domain Admins" -Recursive
Quelle commande POWERSHELL correspond à : « Liste les membres d'Enterprise Admins. » ?
Get-ADGroupMember "Enterprise Admins" -Recursive
Quelle commande POWERSHELL correspond à : « Aide à identifier les comptes et groupes disposant de privilèges élevés dans le domaine. » ?
Get-ADGroupMember "Administrators" -Recursive
Tiered Access Model (TAM) — Que faut-il retenir sur « Le piège du jump server » ?
Un jump server n'est pas automatiquement un niveau séparé. Il hérite du niveau de sensibilité des credentials qui y sont utilisés. Un jump server utilisé pour administrer les DC doit être traité comme Tier 0.
Tiered Access Model (TAM) — Que faut-il retenir sur « Mémo WorldSkills » ?
Tier 0 = identité / contrôle du domaine. Tier 1 = serveurs et applications. Tier 2 = utilisateurs et postes. Credentials séparés, PAW séparées
Qu'est-ce que LM Hash ?
Le LM Hash est un ancien format de hash Windows extrêmement faible. Il ne doit plus être utilisé ni stocké dans un environnement moderne.
LM Hash — Que faut-il retenir sur « À quoi servait le LM Hash ? »
LM signifie LAN Manager. Le hash LM était utilisé pour assurer la compatibilité avec d'anciens mécanismes d'authentification Windows antérieurs à NTLM moderne et Kerberos. Le protocole d'authentification LM utilise le LM hash. NTLM NTLMv2 et Kerberos utilisent le NT hash
LM Hash — Que faut-il retenir sur « Pourquoi le LM Hash est catastrophique ? »
Le mot de passe est converti en majuscules : la casse est donc perdue. Le mot de passe est limité à 14 caractères puis séparé en deux blocs indépendants de 7 caractères. Chaque moitié sert à dériver une clé DES qui chiffre une constante connue. Les deux résultats sont concaténés pour former le hash final de 16 octets. Conséquence : un attaquant ne casse pas réellement un mot de passe de 14 caractères mais deux morceaux indépendants de 7 caractères
LM Hash — Que faut-il retenir sur « 3 — Valeur reconnaissable » ? AAD3B435B51404EEAAD3B435B51404EE est souvent visible dans les dumps de comptes modernes à la place du LM hash lorsqu'aucun LM hash exploitable n'est stocké. Pour un ancien mot de passe de 7 caractères ou moins
la deuxième moitié du LM hash correspond à la valeur connue AAD3B435B51404EE.
LM Hash — Que faut-il retenir sur « 4 — Différence LM Hash / NT Hash » ? LM Hash : ancien
casse supprimée
LM Hash — Que faut-il retenir sur « 5 — Désactiver le stockage LM » ? GPO : Computer Configuration > Windows Settings > Security Settings > Local Policies > Security Options > Network security: Do not store LAN Manager hash value on next password change = Enabled À retenir : Le nom de la stratégie dit bien « on next password change » : activer la GPO n'efface pas magiquement tous les anciens LM hashes déjà présents. Les utilisateurs concernés doivent changer leur mot de passe.
LM Hash — Que faut-il retenir sur « Mémo WorldSkills » ?
Si tu vois LM : pense legacy + 14 caractères max + 2 × 7 caractères + uppercase + DES + très crackable. Hardening : NoLMHash / « Do not store LAN Manager hash value on next password change » = Enabled.
Qu'est-ce que Default Domain Password Policy ? À retenir : La Default Domain Password Policy définit la stratégie de mot de passe et de verrouillage appliquée par défaut aux comptes du domaine Active Directory
sauf lorsqu'une Fine-Grained Password Policy plus spécifique s'applique.
Default Domain Password Policy — Que faut-il retenir sur « Enforce password history » ? Empêche l'utilisateur de réutiliser immédiatement ses anciens mots de passe. Une valeur élevée conserve davantage d'anciens hashes dans l'historique afin d'empêcher le recyclage.
Default Domain Password Policy — Que faut-il retenir sur « Maximum password age » ? Durée maximale pendant laquelle un mot de passe peut être conservé avant expiration. La valeur doit suivre le benchmark ou la politique de l'organisation ; une rotation arbitrairement très fréquente n'est pas automatiquement plus sûre.
Default Domain Password Policy — Que faut-il retenir sur « Minimum password age » ? Empêche un utilisateur de changer immédiatement son mot de passe plusieurs fois pour contourner l'historique. Une valeur de 1 jour est courante dans les benchmarks historiques.
Default Domain Password Policy — Que faut-il retenir sur « Minimum password length » ? Définit la longueur minimale. En hardening moderne
privilégier des mots de passe ou passphrases longs plutôt que de compter uniquement sur la complexité.
Default Domain Password Policy — Que faut-il retenir sur « Password must meet complexity requirements » ? Impose les règles de complexité Windows : le mot de passe ne doit notamment pas contenir le nom du compte et doit utiliser plusieurs catégories de caractères.
Default Domain Password Policy — Que faut-il retenir sur « Store passwords using reversible encryption » ? Doit normalement rester Disabled. L'activer revient à conserver une représentation récupérable du mot de passe pour certains protocoles/applications legacy. À retenir : Reversible encryption = à éviter sauf exigence legacy clairement identifiée.
Default Domain Password Policy — Que faut-il retenir sur « 2 — Account Lockout Policy » ? La stratégie de domaine comprend également les paramètres de verrouillage : Account lockout threshold
Account lockout duration et Reset account lockout counter after. Un seuil de verrouillage limite les attaques par brute force en ligne
Default Domain Password Policy — Que faut-il retenir sur « 3 — GPO » ? Group Policy Management > GPO liée à la racine du domaine > Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy Le verrouillage se trouve dans : Account Policies > Account Lockout Policy. À retenir : Dans beaucoup de labs et environnements classiques
ces paramètres sont configurés dans la Default Domain Policy. Évite de modifier cette GPO sans comprendre l'impact : les paramètres de comptes du domaine sont critiques.
Default Domain Password Policy — Quelle commande POWERSHELL correspond à : « Affiche la stratégie de mot de passe et de verrouillage par défaut du domaine. » ? Get-ADDefaultDomainPasswordPolicy
Default Domain Password Policy — Quelle commande POWERSHELL correspond à : « Affiche la stratégie par défaut du domaine de l'utilisateur actuellement connecté. » ? Get-ADDefaultDomainPasswordPolicy -Current LoggedOnUser
Default Domain Password Policy — Quelle commande CMD correspond à : « Affiche rapidement plusieurs paramètres de politique de mot de passe et de verrouillage du domaine. » ? net accounts /domain
Default Domain Password Policy — Quelle commande POWERSHELL correspond à : « Exemple de modification de plusieurs paramètres. Adapter le domaine et les valeurs au benchmark demandé. » ? Set-ADDefaultDomainPasswordPolicy -Identity corp.local -MinPasswordLength 14 -ComplexityEnabled $true -PasswordHistoryCount 24 -ReversibleEncryptionEnabled $false
Default Domain Password Policy — Que faut-il retenir sur « 6 — Fine-Grained Password Policies (FGPP / PSO) » ? Les Fine-Grained Password Policies permettent d'appliquer des règles différentes à certains utilisateurs ou groupes
par exemple des comptes privilégiés plus sensibles. Une FGPP s'applique à des utilisateurs ou groupes de sécurité
Default Domain Password Policy — Quelle commande POWERSHELL correspond à : « Liste les Fine-Grained Password Policies du domaine. » ?
Get-ADFineGrainedPasswordPolicy -Filter *
Commande POWERSHELL correspond à : « Affiche la politique de mot de passe résultante réellement appliquée à un utilisateur. » ?
Get-ADUserResultantPasswordPolicy -Identity alice
Default Domain Password Policy — Que faut-il retenir sur « Pièges WorldSkills » ?
Ne pas supposer qu'une valeur vue dans Default Domain Policy est forcément la politique résultante d'un utilisateur : une FGPP peut la remplacer. Ne pas confondre politique du domaine et politique locale d'un poste ou serveur membre. Toujours vérifier ReversibleEncryptionEnabled le seuil de verrouillage, la longueur minimale et l'existence éventuelle de PSO
Default Domain Password Policy — Que faut-il retenir ?
pour un utilisateur précisÀ retenir : Commande réflexe : Get-ADDefaultDomainPasswordPolicy. Puis vérifier les FGPP avec Get-ADFineGrainedPasswordPolicy et pour un utilisateur précis, Get-ADUserResultantPasswordPolicy
Qu'est-ce que SMB Signing ?
SMB Signing ajoute une signature cryptographique aux messages SMB afin de garantir leur intégrité et l'identité des extrémités de la session. Si un paquet est modifié en transitla signature devient invalide.
SMB Signing — À quoi ça sert ?
SMB est utilisé notamment pour les partages de fichiers les imprimantes
SMB Signing — Que faut-il retenir sur « 2 — Attaque typique : NTLM Relay vers SMB » ?
puis la relaie vers un serveur SMB. Si la cible n'exige pas la signature SMB et que le compte possède des droits suffisants
SMB Signing — Que faut-il retenir sur son Fonctionnement ?
Après authentification une clé de session est utilisée pour calculer une signature cryptographique sur les messages SMB. Le destinataire recalcule et vérifie cette signature.
SMB Signing — Que faut-il retenir sur « Côté client SMB » ?
Computer Configuration > Windows Settings > Security Settings > Local Policies > Security Options > Microsoft network client: Digitally sign communications (always) = Enabled
SMB Signing — Que faut-il retenir sur « Côté serveur SMB » ?
Computer Configuration > Windows Settings > Security Settings > Local Policies > Security Options > Microsoft network server: Digitally sign communications (always) = Enabled À retenir : Pour SMB2 et SMB3
la valeur importante est RequireSecuritySignature. EnableSecuritySignature est essentiellement un héritage SMB1 et n'est pas utilisée pour contrôler la signature SMB2+.
Quelle commande POWERSHELL correspond à : « Vérifie si le client SMB exige la signature. » ?
Get-SmbClientConfiguration | Select-Object RequireSecuritySignature
Quelle commande POWERSHELL correspond à : « Vérifie si le serveur SMB exige la signature. » ?
Get-SmbServerConfiguration | Select-Object RequireSecuritySignature
Quelle commande POWERSHELL correspond à : « Force l'exigence de signature côté client SMB. » ?
Set-SmbClientConfiguration -RequireSecuritySignature $true
Quelle commande POWERSHELL correspond à : « Force l'exigence de signature côté serveur SMB. » ?
Set-SmbServerConfiguration -RequireSecuritySignature $true
Quel filtre Wireshark correspond à : « Affiche le trafic SMB2/SMB3 ? »
smb2
Filtre Wireshark correspond à : Affiche les messages SMB2/SMB3 marqués comme signés ?
smb2.flags.signed == 1
SMB Signing — Que faut-il retenir sur « Valeurs par défaut modernes » ?
Windows 11 24H2 Pro Enterprise et Education exigent la signature SMB entrante et sortante. Windows Server 2025 exige au minimum la signature SMB sortante par défaut. Les environnements plus anciens peuvent être beaucoup plus permissifs. À retenir : Avant d'imposer la signature dans un parc ancien
SMB Signing — Que faut-il retenir ?
SMB Signing = intégrité + authenticité pas confidentialité. GPO client + serveur sur RequireSecuritySignature. Une cible SMB qui exige la signature bloque le scénario classique de NTLM Relay vers SMB.
Qu'est-ce que Kerberos ?
Kerberos est le protocole d'authentification principal d'Active Directory. Il permet à un utilisateur de s'authentifier auprès du domaine puis d'accéder à différents services grâce à des tickets sans renvoyer son mot de passe à chaque service.
Kerberos — À quoi correspond « KDC » ?
Key Distribution Center. Il est généralement présent sur les Domain Controllers et regroupe deux services logiques : l'AS (Authentication Service) et le TGS (Ticket Granting Service).
Kerberos — À quoi correspond « TGT » ?
Ticket Granting Ticket. Il prouve que l'utilisateur a déjà été authentifié auprès du domaine.
Kerberos — À quoi correspond « Service Ticket » ?
Ticket permettant d'accéder à un service précis comme CIFS, HTTP
Kerberos — SPN
Service Principal Name. Il identifie un service Kerberos par exemple cifs/SRV01 ou HTTP/WEB01.
Kerberos — krbtgt
Compte spécial Active Directory dont la clé protège les TGT.
Kerberos — AS-REQ
Le client demande à s'authentifier auprès du KDC. Avec la pré-authentification il prouve qu'il connaît son secret.
Kerberos — AS-REP
Si l'authentification est valide le KDC renvoie un TGT au client.
Kerberos — « TGS-REQ
Le client présente son TGT au Ticket Granting Service et demande un ticket pour un service précis identifié par son SPN.
Kerberos — « TGS-REP »
Le KDC renvoie le Service Ticket correspondant au service demandé.
Kerberos — AP-REQ
Le client présente le Service Ticket directement au serveur cible.
Kerberos — AP-REP
Le serveur peut répondre avec un AP-REP notamment pour assurer une authentification mutuelle. À retenir : AS-REQ → AS-REP → TGS-REQ → TGS-REP → AP-REQ.
Kerberos — Event ID 4768
Demande de TGT.
Kerberos — Event ID 4769
Demande de Service Ticket.
Kerberos — Event ID 4770
Renouvellement d'un Service Ticket.
Kerberos — Event ID 4771
Echec de pré-authentification Kerberos.
Kerberos — Event ID 4772
Echec lors d'une demande de TGT.
Kerberos — Event ID 4769
Sert à analyser les demandes anormales de tickets de service et rechercher du Kerberoasting.
Kerberoasting
Cible les comptes de service possédant un SPN. Un utilisateur authentifié demande un Service Ticket puis tente de casser hors ligne le secret du compte de service. Mémo : Kerberoasting = TGS + compte de service + événement 4769.
Kerberos — « AS-REP Roasting » ?
Cible les comptes pour lesquels la pré-authentification Kerberos est désactivée. Un attaquant peut demander un AS-REP puis tenter une attaque hors ligne. Mémo : AS-REP Roasting = compte sans pré-authentification.
Pass-the-Ticket
Consiste à réutiliser un ticket Kerberos volé afin de s'authentifier sans connaître directement le mot de passe.
Golden Ticket
Un Golden Ticket est un faux TGT créé après compromission de la clé du compte krbtgt. Mémo : Golden Ticket = faux TGT + krbtgt.
Silver Ticket
Un Silver Ticket est un faux Service Ticket créé à partir du secret associé à un service précis. Mémo : Silver Ticket = faux Service Ticket.
Kerberos — Checklist Blue Team Mémo
Analyser les événements 4768 et 4769. Identifier l'utilisateur et la machine à l'origine des demandes. Identifier le SPN demandé. Rechercher un grand nombre de Service Tickets demandés en peu de temps. Rechercher des demandes vers plusieurs comptes de service différents. Identifier le type de chiffrement Kerberos utilisé. Corréler l'activité Kerberos avec les événements Windows comme 4624.
Kerberos — « AS-REQ » ?
Demande d'authentification.
Kerberos — « AS-REP » ?
Réception du TGT.
Kerberos — « TGS-REQ » ?
Demande d'un ticket de service.
Kerberos — « TGS-REP » ?
Réception du Service Ticket.
Kerberos — « AP-REQ » ?
Présentation du Service Ticket au serveur.
Kerberos — « TGT » ?
Prouve l'authentification auprès du domaine.
Kerberos — « Service Ticket » ?
Permet l'accès à un service précis.
Kerberos — « SPN » ?
Identifie un service.
Kerberos — « KDC » ?
AS + TGS
Kerberos — Port utilisé ?
TCP/UDP 88
Kerberos — à retenir
AS pour s'Authentifier TGS pour demander un Service