Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 255

Accès aux identifiants

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Accès aux identifiants ?

Accès aux identifiantsTactique MITRE ATT&CK (TA0006) couvrant les techniques utilisées pour voler des noms de compte, mots de passe, jetons et autres secrets.


L'accès aux identifiants (tactique MITRE ATT&CK TA0006) regroupe les techniques par lesquelles un adversaire obtient des identifiants qu'il peut réutiliser pour s'authentifier en tant qu'utilisateur légitime. Sa technique de référence est T1003 OS Credential Dumping, dont les sous-techniques correspondent précisément aux endroits où résident les secrets : T1003.001 (mémoire LSASS), T1003.002 (ruche SAM du registre), T1003.003 (NTDS.dit sur un contrôleur de domaine), T1003.004 (secrets LSA), T1003.006 (DCSync via le protocole de réplication de l'annuaire) et T1003.008 (/etc/shadow sous Linux). Les techniques adjacentes incluent le kerberoasting et l'AS-REP roasting, la capture NTLM avec Responder, le vol d'identifiants du navigateur et de jetons cloud, ainsi que le phishing de MFA ou l'abus du consentement OAuth.

Où les identifiants sont dérobés

flowchart TD
  A[Adversaire avec admin local/SYSTEM] --> B[Mémoire LSASS<br/>T1003.001]
  A --> C[Ruche SAM<br/>T1003.002]
  A --> D[NTDS.dit sur DC<br/>T1003.003]
  A --> E[Réplication DCSync<br/>T1003.006]
  B --> F[Clair / hashes NT / tickets]
  C --> F
  D --> F
  E --> F
  F --> G[Mouvement latéral]
  F --> H[Escalade de privilèges]
  F --> I[Persistance]

Comme ces techniques détournent des fonctionnalités légitimes du système d'exploitation plutôt que de déposer un malware, elles échappent fréquemment aux outils basés sur les signatures : en 2017, NotPetya et d'innombrables intrusions de rançongiciel se sont propagés en s'appuyant sur des identifiants extraits de LSASS. Les défenseurs déploient Credential Guard de Windows et la protection LSA (RunAsPPL), imposent une MFA résistante au phishing, adoptent un modèle d'administration en tiers pour empêcher les connexions d'administrateurs de domaine sur les postes de travail, stockent en coffre-fort et font tourner les secrets privilégiés, désactivent NTLM lorsque c'est possible, et alertent sur l'accès aux handles LSASS, l'usage de ntdsutil et les requêtes de réplication anormales (DCSync).

Exemples

  1. 01

    Exécuter Mimikatz pour extraire des identifiants en clair du processus LSASS d'un serveur Windows.

  2. 02

    Réaliser un kerberoasting pour cracker hors ligne le TGS d'un compte de service.

Questions fréquentes

Qu'est-ce que Accès aux identifiants ?

Tactique MITRE ATT&CK (TA0006) couvrant les techniques utilisées pour voler des noms de compte, mots de passe, jetons et autres secrets. Cette notion relève de la catégorie Défense et opérations en cybersécurité.

Que signifie Accès aux identifiants ?

Tactique MITRE ATT&CK (TA0006) couvrant les techniques utilisées pour voler des noms de compte, mots de passe, jetons et autres secrets.

Comment se défendre contre Accès aux identifiants ?

Les défenses contre Accès aux identifiants combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Accès aux identifiants ?

Noms alternatifs courants : Vol d'identifiants, TA0006.

Termes liés

Voir aussi