Data/Locales/checks/fr/ADKerberosChecks.json
|
{ "_family": "ADKerberosChecks.json", "ADKERB-001": { "name": { "value": "Comptes vulnérables au Kerberoasting", "status": "machine-draft" }, "description": { "value": "Les comptes utilisateur associés à des noms de principal de service (SPN) sont vulnérables au Kerberoasting : tout utilisateur du domaine authentifié peut demander un ticket de service chiffré avec le hachage du mot de passe du compte et tenter de le casser hors connexion. Cette attaque ne nécessite aucun privilège particulier et est difficile à détecter. Chaque compte utilisateur porteur d'un SPN représente un vecteur potentiel d'exposition d'informations d'identification", "status": "machine-draft" }, "recommendedValue": { "value": "Nombre minimal de comptes utilisateur avec SPN. Tous les comptes vulnérables au Kerberoasting identifiés, documentés avec une justification métier et protégés par des mots de passe de 25 caractères ou plus, ou migrés vers des gMSA", "status": "machine-draft" }, "remediationSteps": { "value": "Énumérez les comptes vulnérables au Kerberoasting à l'aide de Get-ADUser -Filter {ServicePrincipalName -ne '$null'} -Properties ServicePrincipalName. Pour chaque compte : (1) évaluez si le SPN est toujours nécessaire, (2) supprimez les SPN inutiles, (3) migrez vers des comptes de service administrés de groupe lorsque c'est possible, (4) pour les comptes restants, assurez-vous que les mots de passe comptent 25 caractères ou plus et sont renouvelés régulièrement. Surveillez les demandes TGS Kerberos ciblant des comptes sensibles via l'Event ID 4769", "status": "machine-draft" } }, "ADKERB-002": { "name": { "value": "Comptes Kerberoastables avec chiffrement faible", "status": "machine-draft" }, "description": { "value": "Les comptes utilisateur porteurs d'un SPN configurés pour utiliser le chiffrement RC4 ou DES sont beaucoup plus faciles à casser par Kerberoasting que ceux utilisant AES. Les tickets RC4 (ARCFOUR-HMAC-MD5) peuvent être cassés bien plus rapidement que les tickets AES sur le matériel GPU moderne. Les comptes explicitement configurés avec des types de chiffrement faibles ou dépourvus de clés AES représentent les cibles de Kerberoasting les plus prioritaires", "status": "machine-draft" }, "recommendedValue": { "value": "Tous les comptes porteurs d'un SPN prennent en charge le chiffrement AES256. Aucun compte restreint aux types de chiffrement RC4 ou DES. msDS-SupportedEncryptionTypes inclut les indicateurs AES sur tous les comptes de service", "status": "machine-draft" }, "remediationSteps": { "value": "Interrogez les comptes utilisateur porteurs d'un SPN et vérifiez leur attribut msDS-SupportedEncryptionTypes. Les comptes ayant la valeur 0 (non définie) utilisent RC4 par défaut. Les comptes ne comportant que les indicateurs RC4 (0x4) ou DES (0x1, 0x2, 0x3) sont vulnérables. Renouvelez les mots de passe de tous les comptes concernés après avoir activé la prise en charge d'AES dans le domaine afin de générer des clés AES. Définissez msDS-SupportedEncryptionTypes pour inclure les indicateurs AES128 (0x8) et AES256 (0x10)", "status": "machine-draft" } }, "ADKERB-003": { "name": { "value": "Comptes vulnérables au AS-REP Roasting", "status": "machine-draft" }, "description": { "value": "Les comptes dont l'indicateur DONT_REQUIRE_PREAUTH est défini permettent à tout utilisateur de demander un AS-REP contenant du matériel chiffré pouvant être cassé hors connexion sans aucune authentification préalable. Contrairement au Kerberoasting, le AS-REP Roasting ne requiert même pas un compte de domaine valide dans certaines configurations, ce qui en fait une technique d'accès initial attrayante pour les attaquants disposant uniquement d'un accès réseau à un contrôleur de domaine", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun compte avec l'indicateur « Ne pas demander la préauthentification Kerberos » défini. Zéro compte vulnérable au AS-REP Roasting", "status": "machine-draft" }, "remediationSteps": { "value": "Identifiez les comptes à l'aide de Get-ADUser -Filter {DoesNotRequirePreAuth -eq $true -and Enabled -eq $true}. Activez la préauthentification Kerberos sur tous les comptes. Il existe rarement une raison légitime de désactiver la préauthentification dans les environnements modernes. Renouvelez les mots de passe de tous les comptes précédemment vulnérables, car ils ont pu déjà être ciblés. Surveillez l'Event ID 4768 avec le type de préauthentification 0", "status": "machine-draft" } }, "ADKERB-004": { "name": { "value": "Délégation non contrainte - Ordinateurs", "status": "machine-draft" }, "description": { "value": "Les comptes d'ordinateur avec délégation non contrainte (TrustedForDelegation) mettent en cache le TGT de tout utilisateur qui s'authentifie auprès d'eux. Si un attaquant compromet une telle machine, il peut extraire les TGT mis en cache et usurper l'identité de n'importe quel utilisateur, y compris les Domain Admins. Combinée à l'attaque de coercition SpoolSample ou PrinterBug, un attaquant peut forcer un contrôleur de domaine à s'authentifier et capturer son TGT, conduisant à la compromission totale du domaine", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun compte d'ordinateur avec délégation non contrainte, à l'exception des contrôleurs de domaine (qui la requièrent intrinsèquement). Toute autre délégation migrée vers une délégation contrainte ou une délégation contrainte basée sur les ressources", "status": "machine-draft" }, "remediationSteps": { "value": "Identifiez les ordinateurs avec délégation non contrainte à l'aide de Get-ADComputer -Filter {TrustedForDelegation -eq $true} -Properties TrustedForDelegation. Excluez les contrôleurs de domaine des résultats. Pour les ordinateurs restants, migrez vers la délégation contrainte en identifiant les services spécifiques auxquels ils doivent déléguer, puis configurez msDS-AllowedToDelegateTo. Ajoutez les comptes sensibles au groupe Protected Users afin d'empêcher la mise en cache de leurs TGT. Marquez les comptes de grande valeur comme « Le compte est sensible et ne peut pas être délégué »", "status": "machine-draft" } }, "ADKERB-005": { "name": { "value": "Délégation non contrainte - Utilisateurs", "status": "machine-draft" }, "description": { "value": "Les comptes utilisateur avec délégation non contrainte sont encore plus dangereux que les comptes d'ordinateur ayant le même paramètre, car les comptes utilisateur sont plus facilement compromis par le vol d'informations d'identification, l'hameçonnage ou les attaques sur les mots de passe. Tout service s'exécutant sous un compte utilisateur avec délégation non contrainte peut usurper l'identité de n'importe quel utilisateur qui s'authentifie auprès de lui, offrant une voie directe vers la compromission du domaine", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun compte utilisateur avec délégation non contrainte. Toute délégation de compte utilisateur migrée vers une délégation contrainte ou une délégation contrainte basée sur les ressources", "status": "machine-draft" }, "remediationSteps": { "value": "Identifiez les utilisateurs avec délégation non contrainte à l'aide de Get-ADUser -Filter {TrustedForDelegation -eq $true} -Properties TrustedForDelegation. Il ne s'agit presque jamais d'une configuration légitime pour des comptes utilisateur. Supprimez l'indicateur de délégation non contrainte et configurez une délégation contrainte vers des services spécifiques si la délégation est requise. Renouvelez immédiatement le mot de passe du compte, car celui-ci a pu être ciblé", "status": "machine-draft" } }, "ADKERB-006": { "name": { "value": "Analyse de la délégation contrainte", "status": "machine-draft" }, "description": { "value": "La délégation contrainte limite les services auxquels un compte peut déléguer via l'attribut msDS-AllowedToDelegateTo, mais une mauvaise configuration peut tout de même permettre une élévation de privilèges. La délégation vers les services LDAP, CIFS ou HOST sur des contrôleurs de domaine peut être détournée pour réaliser des attaques DCSync, accéder aux partages de fichiers du DC ou exécuter des commandes en tant qu'utilisateur délégué. Chaque entrée de délégation contrainte doit être examinée pour son impact sur la sécurité", "status": "machine-draft" }, "recommendedValue": { "value": "Toutes les entrées de délégation contrainte documentées avec une justification métier. Aucune délégation vers des services sensibles (LDAP, CIFS, HOST, WSMAN) sur les contrôleurs de domaine", "status": "machine-draft" }, "remediationSteps": { "value": "Énumérez la délégation contrainte à l'aide de Get-ADObject -Filter {msDS-AllowedToDelegateTo -ne '$null'} -Properties msDS-AllowedToDelegateTo. Examinez chaque cible de délégation. Signalez toute délégation vers des services de DC (en particulier LDAP, CIFS, HOST, HTTP, WSMAN) comme présentant un risque élevé. Supprimez les entrées de délégation inutiles et documentez celles qui sont légitimes avec une justification métier. Envisagez de migrer vers une délégation contrainte basée sur les ressources pour une meilleure sécurité", "status": "machine-draft" } }, "ADKERB-007": { "name": { "value": "Délégation contrainte basée sur les ressources", "status": "machine-draft" }, "description": { "value": "La délégation contrainte basée sur les ressources (RBCD) permet à la ressource cible de contrôler quels comptes peuvent lui déléguer via l'attribut msDS-AllowedToActOnBehalfOfOtherIdentity. Bien que plus sûre par conception que la délégation contrainte traditionnelle, la RBCD peut être détournée si un attaquant obtient un accès en écriture à un objet ordinateur pour configurer des chemins de délégation non autorisés. Il s'agit d'une technique post-exploitation courante", "status": "machine-draft" }, "recommendedValue": { "value": "Toutes les configurations RBCD documentées et auditées. Aucune entrée non autorisée dans msDS-AllowedToActOnBehalfOfOtherIdentity. Accès en écriture aux objets ordinateur restreint aux seuls administrateurs autorisés", "status": "machine-draft" }, "remediationSteps": { "value": "Énumérez les configurations RBCD à l'aide de Get-ADComputer -Filter {msDS-AllowedToActOnBehalfOfOtherIdentity -ne '$null'} -Properties msDS-AllowedToActOnBehalfOfOtherIdentity. Examinez chaque entrée pour sa justification métier. Auditez qui dispose d'un accès en écriture aux objets ordinateur dans AD afin d'identifier les chemins d'abus potentiels de RBCD. Supprimez les entrées RBCD non autorisées. Mettez en place une surveillance des modifications de l'attribut msDS-AllowedToActOnBehalfOfOtherIdentity", "status": "machine-draft" } }, "ADKERB-008": { "name": { "value": "Chemins d'abus de la transition de protocole", "status": "machine-draft" }, "description": { "value": "Les comptes configurés pour la délégation contrainte avec transition de protocole (indicateur TrustedToAuthForDelegation / T2A4D) peuvent obtenir des tickets de service au nom de n'importe quel utilisateur sans que celui-ci s'authentifie réellement via Kerberos. Cette capacité S4U2Self permet au compte d'usurper l'identité de n'importe quel utilisateur auprès des services auxquels il est autorisé à déléguer, ce qui en fait un puissant vecteur d'élévation de privilèges lorsqu'il est combiné à une délégation vers des services sensibles", "status": "machine-draft" }, "recommendedValue": { "value": "Transition de protocole (TrustedToAuthForDelegation) désactivée sur tous les comptes, sauf si elle est explicitement requise et documentée. Aucun compte à transition de protocole capable de déléguer vers des services de contrôleur de domaine", "status": "machine-draft" }, "remediationSteps": { "value": "Identifiez les comptes avec transition de protocole à l'aide de Get-ADObject -Filter {TrustedToAuthForDelegation -eq $true} -Properties TrustedToAuthForDelegation,msDS-AllowedToDelegateTo. Pour chaque compte, évaluez si la transition de protocole est réellement requise (nécessaire uniquement lorsque l'authentification initiale n'utilise pas Kerberos). Désactivez la transition de protocole lorsqu'elle n'est pas nécessaire. Pour les comptes restants, limitez strictement les cibles de délégation et assurez-vous qu'aucun service de DC n'entre dans le périmètre", "status": "machine-draft" } }, "ADKERB-009": { "name": { "value": "Types de chiffrement Kerberos", "status": "machine-draft" }, "description": { "value": "Les types de chiffrement Kerberos déterminent la robustesse du chiffrement des tickets. DES et RC4 (ARCFOUR-HMAC-MD5) sont cryptographiquement faibles et doivent être désactivés au profit d'AES128 et AES256. RC4 en particulier est ciblé par les attaques de Kerberoasting car il est nettement plus rapide à casser que les tickets chiffrés en AES. L'imposition d'un chiffrement AES exclusif accroît considérablement la difficulté des attaques hors connexion sur les informations d'identification", "status": "machine-draft" }, "recommendedValue": { "value": "AES256_HMAC_SHA1 et AES128_HMAC_SHA1 comme seuls types de chiffrement pris en charge. DES et RC4 désactivés via la stratégie de groupe et le niveau fonctionnel du domaine", "status": "machine-draft" }, "remediationSteps": { "value": "Configurez via la stratégie de groupe : Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Options de sécurité > « Sécurité réseau : configurer les types de chiffrement autorisés pour Kerberos » = AES128_HMAC_SHA1, AES256_HMAC_SHA1, Types de chiffrement futurs. Auditez les comptes via msDS-SupportedEncryptionTypes afin d'identifier ceux restreints à RC4. Assurez-vous que tous les comptes de service disposent de clés AES générées en renouvelant les mots de passe après l'activation de la prise en charge d'AES au niveau du domaine", "status": "machine-draft" } }, "ADKERB-010": { "name": { "value": "Durée de vie des tickets Kerberos", "status": "machine-draft" }, "description": { "value": "Les durées de vie des tickets Kerberos déterminent combien de temps les tickets d'authentification restent valides. Des durées de vie excessivement longues pour les TGT ou les tickets de service prolongent la fenêtre pendant laquelle des tickets volés peuvent être utilisés pour des attaques pass-the-ticket. La durée de vie par défaut du TGT de 10 heures et le renouvellement maximal de 7 jours doivent être réexaminés afin d'équilibrer sécurité et exigences opérationnelles", "status": "machine-draft" }, "recommendedValue": { "value": "Durée de vie maximale du TGT : 4 à 10 heures. Durée de vie maximale du ticket de service : 600 minutes. Renouvellement maximal du ticket : 7 jours. Décalage d'horloge maximal : 5 minutes", "status": "machine-draft" }, "remediationSteps": { "value": "Configurez la stratégie Kerberos dans la stratégie de domaine par défaut : Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies de compte > Stratégie Kerberos. Définissez la durée de vie maximale du ticket de service (600 minutes), la durée de vie maximale du ticket utilisateur (10 heures ou moins) et la durée de vie maximale pour le renouvellement du ticket utilisateur (7 jours). Pour les comptes Tier 0, ajoutez-les au groupe Protected Users, qui impose automatiquement une durée de vie de TGT de 4 heures", "status": "machine-draft" } }, "ADKERB-011": { "name": { "value": "Audit des SPN d'ordinateur", "status": "machine-draft" }, "description": { "value": "Les noms de principal de service sur les comptes d'ordinateur définissent les services enregistrés pour s'exécuter sur chaque machine. Les SPN en double provoquent des échecs d'authentification Kerberos, tandis que des SPN non autorisés peuvent indiquer des services malveillants ou des machines compromises. Une configuration de SPN propre est essentielle au bon fonctionnement de Kerberos et au maintien d'un inventaire de services exact", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun SPN en double dans le domaine. Tous les SPN sur les comptes d'ordinateur correspondent à des services légitimes et documentés", "status": "machine-draft" }, "remediationSteps": { "value": "Recherchez les SPN en double à l'aide de setspn -X dans la forêt ou de requêtes Get-ADObject. Supprimez ou réattribuez les SPN en double aux comptes appropriés. Examinez les SPN des objets ordinateur afin d'identifier tout service non autorisé ou inattendu. Utilisez setspn -L <nomordinateur> pour lister les SPN par ordinateur. Documentez tous les SPN non par défaut avec leur finalité métier", "status": "machine-draft" } } } |