CyberGlossary

Logiciels malveillants

Voleur de credentials

Aussi appelé: Voleur de mots de passe, Dumper d'identifiants

Définition

Logiciel malveillant axé sur l'extraction de mots de passe, de hash et de jetons d'authentification depuis un système infecté ou sa mémoire.

Un voleur de credentials est un outil — parfois un module d'un info stealer plus large — qui cible des secrets stockés ou en mémoire : credentials du processus LSASS Windows, magasins de mots de passe du navigateur, clés SSH, mots de passe Wi-Fi, credentials de domaine en cache, etc. Une fois extraits, ces secrets permettent mouvement latéral, persistance, BEC et credential stuffing. Mimikatz est l'exemple archétypal, souvent chargé par injection réflexive en mémoire. Les défenses comprennent Credential Guard, la protection LSA, le moindre privilège strict, la suppression des droits admin locaux, les clés FIDO2, un EDR détectant le scraping mémoire et la surveillance des accès suspects aux stores de credentials.

Exemples

  • Mimikatz extrayant des hash NTLM depuis la mémoire de LSASS.
  • LaZagne extrayant des mots de passe depuis navigateurs, Wi-Fi et applications.

Termes liés