Outils d’administration et types d’ouverture de session

Ces informations de référence sont fournies pour aider à identifier le risque d’exposition des informations d’identification associées à différents outils d’administration pour l’administration à distance.

Dans un scénario d’administration à distance, les informations d’identification sont toujours exposées sur l’ordinateur source afin qu’une station de travail d’accès privilégié fiable (PAW) soit toujours recommandée pour les comptes sensibles ou à impact élevé. Si les informations d’identification sont exposées au vol potentiel sur l’ordinateur cible (distant) dépend principalement du type d’ouverture de session Windows utilisé par la méthode de connexion.

Ce tableau contient des conseils pour les outils d’administration et les méthodes de connexion les plus courants :

Connection method Logon type Informations d’identification réutilisables sur la destination Comments
Se connecter à la console Interactive v Inclut l’accès à distance matériel / les cartes d’éclairage ou le clavier, la vidéo et la souris (KVM).
RUNAS Interactive v
RUNAS /NETWORK NewCredentials v Clone la session LSA actuelle pour l’accès local, mais utilise de nouvelles informations d’identification lors de la connexion aux ressources réseau.
Bureau à distance (réussite) RemoteInteractive v Si le client Bureau à distance est configuré pour partager des appareils et des ressources locaux, ces appareils peuvent également être compromis.
Bureau à distance (échec - Type d’ouverture de session refusé) RemoteInteractive - Par défaut, si l’ouverture de session RDP échoue, les informations d’identification ne sont stockées que brièvement. Cela peut ne pas être le cas si l’ordinateur est compromis.
Utilisation nette * \\SERVER Network -
Utilisation nette * \\SERVER /u :user Network -
Composants logiciels enfichables MMC sur un ordinateur distant Network - Exemple : Gestion de l’ordinateur, Observateur d’événements, Gestionnaire d’appareils, Services
PowerShell WinRM Network - Exemple : serveur Enter-PSSession
PowerShell WinRM avec CredSSP NetworkClearText v New-PSSession server
-Authentication Credssp
-Credential cred
PsExec sans informations d’identification explicites Network - Exemple : PsExec \\server cmd
PsExec avec des informations d’identification explicites Réseau + interactif v PsExec \\server -u utilisateur -p pwd cmd
Crée plusieurs sessions d’ouverture de session.
Remote Registry Network -
Passerelle des services Bureau à distance Network - Authentification auprès de la passerelle Bureau à distance.
Scheduled task Batch v Le mot de passe est également enregistré en tant que secret LSA sur le disque.
Exécuter des outils en tant que service Service v Le mot de passe est également enregistré en tant que secret LSA sur le disque.
Vulnerability scanners Network - La plupart des scanneurs utilisent par défaut les connexions réseau, bien que certains fournisseurs puissent implémenter des connexions non réseau et introduire davantage de risques de vol d’informations d’identification.

Pour l’authentification web, utilisez la référence du tableau suivant :

Connection method Logon type Informations d’identification réutilisables sur la destination Comments
IIS « Authentification de base » NetworkCleartext
(IIS 6.0+)

Interactive
(avant IIS 6.0)

v
IIS « Authentification Windows intégrée » Network - Fournisseurs NTLM et Kerberos.

Column Definitions:

  • Type d’ouverture de session : identifie le type d’ouverture de session initié par la connexion.
  • Informations d’identification réutilisables sur la destination : indique que les types d’informations d’identification suivants sont stockés dans la mémoire du processus LSASS sur l’ordinateur de destination sur lequel le compte spécifié est connecté localement :
    • Hachages LM et NT
    • Kerberos TGTs
    • Mot de passe en texte clair (le cas échéant).

Les symboles de ce tableau définis comme suit :

  • (-) indique quand les informations d’identification ne sont pas exposées.
  • (v) indique quand les informations d’identification sont exposées.

Pour les applications de gestion qui ne figurent pas dans ce tableau, vous pouvez déterminer le type d’ouverture de session à partir du champ de type d’ouverture de session dans les événements d’ouverture de session d’audit. Pour plus d’informations, consultez Événements d’ouverture de session Audit.

Sur les ordinateurs Windows, toutes les authentifications sont traitées comme l’un des types d’ouverture de session, quel que soit le protocole d’authentification ou l’authentificateur utilisé. Ce tableau inclut les types d’ouverture de session les plus courants et leurs attributs par rapport au vol d’informations d’identification :

Logon type # Authenticators accepted Informations d’identification réutilisables dans la session LSA Examples
Interactive (également appelée ouverture de session localement) 2 Password, Smartcard,
other
Yes Console logon;
RUNAS;
Solutions de contrôle à distance matérielles (telles que network KVM ou Remote Access / Lights-Out Card in server)
Authentification de base IIS (avant IIS 6.0)
Network 3 Password,
NT Hash,
Kerberos ticket
Non (sauf si la délégation est activée, les tickets Kerberos présents) NET USE;
RPC calls;
Remote registry;
Authentification Windows intégrée IIS ;
Authentification SQL Windows ;
Batch 4 Mot de passe (stocké en tant que secret LSA) Yes Scheduled tasks
Service 5 Mot de passe (stocké en tant que secret LSA) Yes Windows services
NetworkCleartext 8 Password Yes Authentification de base IIS (IIS 6.0 et versions ultérieures) ;
Windows PowerShell avec CredSSP
NewCredentials 9 Password Yes RUNAS /NETWORK
RemoteInteractive 10 Password, Smartcard,
other
Yes Bureau à distance (anciennement appelé « Services terminal »)

Column definitions:

  • Type d’ouverture de session : type d’ouverture de session demandé.
  • # - Identificateur numérique du type d’ouverture de session signalé dans les événements d’audit dans le journal des événements de sécurité.
  • Authentificateurs acceptés : indique les types d’authentificateurs capables d’initier une ouverture de session de ce type.
  • Informations d’identification réutilisables dans la session LSA : indique si le type d’ouverture de session génère des informations d’identification contenant des informations d’identification, telles que des mots de passe en texte clair, des hachages NT ou des tickets Kerberos qui peuvent être utilisés pour s’authentifier auprès d’autres ressources réseau.
  • Exemples : liste des scénarios courants dans lesquels le type d’ouverture de session est utilisé.

Note

Pour plus d’informations sur les types d’ouverture de session, consultez SECURITY_LOGON_TYPE énumération.

Next steps

Conception et planification AD DS