Extraction des clés DPAPI

critical

Description

Les clés de sauvegarde DPAPI du domaine sont un aspect essentiel du recouvrement de secrets DPAPI. Une large proportion d'outils d'attaque se focalisent sur la récupération de ces clés sur les contrôleurs de domaine, en utilisant des appels RPC LSA. Microsoft reconnaît qu'il n'existe pas de méthode prise en charge pour renouveler ou changer ces clés. Donc si les clés de sauvegarde DPAPI du domaine sont compromises, ils recommandent de créer un nouveau domaine à partir de zéro ce qui est une opération longue et coûteuse.

Voir aussi

Clés de sauvegarde DPAPI sur les contrôleurs de domaine Active Directory

CQLabs - Extracting Roamed Private Keys from Active Directory

Operational Guidance for Offensive User DPAPI Abuse

Secrets DPAPI

Détails de l'indicateur

Nom: Extraction des clés DPAPI

Nom de code: I-AdDpapiKey

Niveau de gravité: Critical

Informations MITRE ATT&CK:
ID: T1552.004
Sous-technique de: T1552
Tactique: TA0006
Plateforme: **Windows**
Autorisation requise: **Administrateur du domaine**