Langue :
Pour permettre à un utilisateur l'accès à ses documents chiffrés à travers le réseau, les identifiants sont propagés via un mécanisme appelé le "Credential roaming". Ils sont stockés dans l'Active Directory et chiffrés par une clé dérivée du mot de passe utilisateur, mais aussi d'une clé stockée dans l'attribut ms-PKI-DPAPIMasterKeys
, elle-même protégée par une clé de backup secrète. Si ces identifiants et cette clé de backup sont accessibles à des utilisateurs illégitimes, alors des données sensibles seront susceptibles d'être exposées ou leur accès bloqué.
Si les attributs liés au "Credential roaming" sont accessibles à un attaquant, celui-ci sera capable de déchiffrer des données potentiellement confidentielles ou d'en bloquer l'accès.
Nom: Attributs liés au "Credential roaming" non protégés
Nom de code: C-CREDENTIAL-ROAMING
Niveau de gravité: Low
Tactiques: TA0003
Techniques: T1098
Michael Grafnetter: DSinternals
Benjamin Delpy: Mimikatz - DCShadow module