Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Ces informations de référence sont fournies pour aider à identifier le risque d’exposition des informations d’identification associées à différents outils d’administration pour l’administration à distance.
Dans un scénario d’administration à distance, les informations d’identification sont toujours exposées sur l’ordinateur source afin qu’une station de travail d’accès privilégié fiable (PAW) soit toujours recommandée pour les comptes sensibles ou à impact élevé. Si les informations d’identification sont exposées au vol potentiel sur l’ordinateur cible (distant) dépend principalement du type d’ouverture de session Windows utilisé par la méthode de connexion.
Ce tableau contient des conseils pour les outils d’administration et les méthodes de connexion les plus courants :
| Connection method | Logon type | Informations d’identification réutilisables sur la destination | Comments |
|---|---|---|---|
| Se connecter à la console | Interactive | v | Inclut l’accès à distance matériel / les cartes d’éclairage ou le clavier, la vidéo et la souris (KVM). |
| RUNAS | Interactive | v | |
| RUNAS /NETWORK | NewCredentials | v | Clone la session LSA actuelle pour l’accès local, mais utilise de nouvelles informations d’identification lors de la connexion aux ressources réseau. |
| Bureau à distance (réussite) | RemoteInteractive | v | Si le client Bureau à distance est configuré pour partager des appareils et des ressources locaux, ces appareils peuvent également être compromis. |
| Bureau à distance (échec - Type d’ouverture de session refusé) | RemoteInteractive | - | Par défaut, si l’ouverture de session RDP échoue, les informations d’identification ne sont stockées que brièvement. Cela peut ne pas être le cas si l’ordinateur est compromis. |
| Utilisation nette * \\SERVER | Network | - | |
| Utilisation nette * \\SERVER /u :user | Network | - | |
| Composants logiciels enfichables MMC sur un ordinateur distant | Network | - | Exemple : Gestion de l’ordinateur, Observateur d’événements, Gestionnaire d’appareils, Services |
| PowerShell WinRM | Network | - | Exemple : serveur Enter-PSSession |
| PowerShell WinRM avec CredSSP | NetworkClearText | v | New-PSSession server -Authentication Credssp -Credential cred |
| PsExec sans informations d’identification explicites | Network | - | Exemple : PsExec \\server cmd |
| PsExec avec des informations d’identification explicites | Réseau + interactif | v | PsExec \\server -u utilisateur -p pwd cmd Crée plusieurs sessions d’ouverture de session. |
| Remote Registry | Network | - | |
| Passerelle des services Bureau à distance | Network | - | Authentification auprès de la passerelle Bureau à distance. |
| Scheduled task | Batch | v | Le mot de passe est également enregistré en tant que secret LSA sur le disque. |
| Exécuter des outils en tant que service | Service | v | Le mot de passe est également enregistré en tant que secret LSA sur le disque. |
| Vulnerability scanners | Network | - | La plupart des scanneurs utilisent par défaut les connexions réseau, bien que certains fournisseurs puissent implémenter des connexions non réseau et introduire davantage de risques de vol d’informations d’identification. |
Pour l’authentification web, utilisez la référence du tableau suivant :
| Connection method | Logon type | Informations d’identification réutilisables sur la destination | Comments |
|---|---|---|---|
| IIS « Authentification de base » | NetworkCleartext (IIS 6.0+) Interactive |
v | |
| IIS « Authentification Windows intégrée » | Network | - | Fournisseurs NTLM et Kerberos. |
Column Definitions:
- Type d’ouverture de session : identifie le type d’ouverture de session initié par la connexion.
-
Informations d’identification réutilisables sur la destination : indique que les types d’informations d’identification suivants sont stockés dans la mémoire du processus LSASS sur l’ordinateur de destination sur lequel le compte spécifié est connecté localement :
- Hachages LM et NT
- Kerberos TGTs
- Mot de passe en texte clair (le cas échéant).
Les symboles de ce tableau définis comme suit :
- (-) indique quand les informations d’identification ne sont pas exposées.
- (v) indique quand les informations d’identification sont exposées.
Pour les applications de gestion qui ne figurent pas dans ce tableau, vous pouvez déterminer le type d’ouverture de session à partir du champ de type d’ouverture de session dans les événements d’ouverture de session d’audit. Pour plus d’informations, consultez Événements d’ouverture de session Audit.
Sur les ordinateurs Windows, toutes les authentifications sont traitées comme l’un des types d’ouverture de session, quel que soit le protocole d’authentification ou l’authentificateur utilisé. Ce tableau inclut les types d’ouverture de session les plus courants et leurs attributs par rapport au vol d’informations d’identification :
| Logon type | # | Authenticators accepted | Informations d’identification réutilisables dans la session LSA | Examples |
|---|---|---|---|---|
| Interactive (également appelée ouverture de session localement) | 2 | Password, Smartcard, other |
Yes | Console logon; RUNAS; Solutions de contrôle à distance matérielles (telles que network KVM ou Remote Access / Lights-Out Card in server) Authentification de base IIS (avant IIS 6.0) |
| Network | 3 | Password, NT Hash, Kerberos ticket |
Non (sauf si la délégation est activée, les tickets Kerberos présents) | NET USE; RPC calls; Remote registry; Authentification Windows intégrée IIS ; Authentification SQL Windows ; |
| Batch | 4 | Mot de passe (stocké en tant que secret LSA) | Yes | Scheduled tasks |
| Service | 5 | Mot de passe (stocké en tant que secret LSA) | Yes | Windows services |
| NetworkCleartext | 8 | Password | Yes | Authentification de base IIS (IIS 6.0 et versions ultérieures) ; Windows PowerShell avec CredSSP |
| NewCredentials | 9 | Password | Yes | RUNAS /NETWORK |
| RemoteInteractive | 10 | Password, Smartcard, other |
Yes | Bureau à distance (anciennement appelé « Services terminal ») |
Column definitions:
- Type d’ouverture de session : type d’ouverture de session demandé.
- # - Identificateur numérique du type d’ouverture de session signalé dans les événements d’audit dans le journal des événements de sécurité.
- Authentificateurs acceptés : indique les types d’authentificateurs capables d’initier une ouverture de session de ce type.
- Informations d’identification réutilisables dans la session LSA : indique si le type d’ouverture de session génère des informations d’identification contenant des informations d’identification, telles que des mots de passe en texte clair, des hachages NT ou des tickets Kerberos qui peuvent être utilisés pour s’authentifier auprès d’autres ressources réseau.
- Exemples : liste des scénarios courants dans lesquels le type d’ouverture de session est utilisé.
Note
Pour plus d’informations sur les types d’ouverture de session, consultez SECURITY_LOGON_TYPE énumération.
Next steps