Mouvement latéral et comptes à risque
Le mouvement latéral : après le premier accès
Une fois qu'un attaquant a compromis un premier poste (souvent via phishing), il cherche à se déplacer vers d'autres systèmes du réseau pour élargir son accès, jusqu'à atteindre des comptes ou des serveurs à forte valeur. Ce déplacement s'appelle le mouvement latéral.
Pass-the-Hash : réutiliser un hash sans le mot de passe
Sur des systèmes mal configurés, un attaquant peut extraire le hash NTLM d'un mot de passe depuis la mémoire d'une machine compromise et l'utiliser directement pour s'authentifier ailleurs sur le réseau, sans jamais connaître le mot de passe en clair. C'est l'attaque Pass-the-Hash.
Limiter le mouvement latéral
- LAPS (Local Administrator Password Solution) : attribue un mot de passe administrateur local unique et régulièrement changé sur chaque machine, empêchant qu'un seul mot de passe administrateur local partagé ne compromette tout le parc en cas de fuite.
- Segmentation des comptes admin par niveau (modèle Tiering Microsoft) : un compte administrateur de poste de travail ne doit jamais avoir les mêmes privilèges qu'un administrateur de domaine.
- Restreindre RDP et l'administration à distance aux seules machines et comptes qui en ont réellement besoin, via des groupes dédiés et des règles de pare-feu.
Cas concret
Un poste utilisateur est compromis par un email de phishing. L'attaquant y trouve un mot de passe administrateur local identique à celui utilisé sur tous les autres postes de l'entreprise (pratique historique par simplicité de gestion). Il utilise ce mot de passe pour se connecter à d'autres postes, y compris ceux d'informaticiens ayant potentiellement des sessions administrateur de domaine ouvertes, élargissant rapidement son accès à l'ensemble du réseau. LAPS aurait empêché cette propagation en garantissant un mot de passe local unique par machine.
Erreurs fréquentes
- Utiliser le même mot de passe administrateur local sur tous les postes, transformant la compromission d'une seule machine en compromission potentielle de tout le parc.
- Laisser des sessions administrateur de domaine ouvertes sur des postes utilisateurs standards, exposant des identifiants à privilèges élevés à un risque d'extraction en cas de compromission du poste.
- Ne pas segmenter les niveaux d'administration (modèle Tiering) : un compte qui administre les postes de travail ne devrait jamais pouvoir aussi administrer les contrôleurs de domaine.
À retenir
- Le mouvement latéral permet à un attaquant d'élargir un accès initial limité à l'ensemble du réseau.
- Pass-the-Hash permet de s'authentifier avec un hash de mot de passe volé, sans connaître le mot de passe en clair.
- LAPS élimine le risque de mot de passe administrateur local partagé entre machines.
Mini-exercice
Un mot de passe administrateur local identique est utilisé sur 200 postes d'une entreprise. Un seul poste est compromis. Quel est le risque, et quelle solution Microsoft y répond directement ?
Réponse : l'attaquant peut réutiliser ce même mot de passe pour accéder aux 199 autres postes (mouvement latéral facilité). LAPS (Local Administrator Password Solution) répond directement à ce risque en générant un mot de passe local unique et changé régulièrement par machine.