Semaine 10 — Élévation de privilèges
Objectifs pédagogiques
- Reconnaître les chemins d'élévation les plus fréquents sur Linux et Windows.
- Utiliser John the Ripper et Hashcat pour casser des empreintes hors ligne.
- Comprendre Mimikatz sans en faire un outil magique.
Linux — Ce qu'on regarde en priorité
-
sudo -l: la commande qui dit la vérité sur les droits élevés autorisés. -
Bits SUID mal posés :
find / -perm -4000 -type f 2>/dev/null -
Cron : tâches exécutées en root avec des chemins relatifs, des scripts modifiables.
-
Fichiers de configuration lisibles contenant des secrets.
-
Noyau ou distributions non patchés — croiser avec la CVE database avant.
Outil pratique pour dégrossir : LinPEAS. Ne jamais s'y fier aveuglément : il liste, il ne qualifie pas.
Windows — Points clés
- Comptes de service avec des mots de passe faibles (attaque Kerberoasting).
- Sessions actives dont on peut voler le jeton d'accès.
- Services mal ACLés, dossiers de service inscriptibles.
- Politiques de mots de passe locales, réutilisation.
Outil équivalent : WinPEAS. Là aussi, filtrer les faux positifs.
Casser des empreintes hors ligne
L'intérêt de John et de Hashcat : la cible ne voit rien. Aucun compte ne se verrouille, aucun service ne se plaint.
# Hashcat, empreinte NTLM, dictionnaire + règles.
hashcat -m 1000 -a 0 empreintes.txt rockyou.txt -r rules/best64.rule
# John, mode incrémental sur des mots de passe courts.
john --format=sha256crypt --incremental=Alpha empreintes.txt
Mimikatz — Bien poser le cadre
- S'exécute en local, en tant qu'administrateur du poste ciblé.
- Extrait les identifiants et tickets Kerberos gardés en mémoire par LSASS.
- Utilisation en pentest autorisé uniquement, VM isolée, journaux préservés.
Ce qu'un bon constat contient
- Compte de départ (utilisateur standard).
- Étape d'élévation (SUID, tâche cron, Kerberoast...).
- Compte final atteint (root, SYSTEM, admin de domaine).
- Impact métier : accès à quoi, ensuite ?
- Remédiation testée (ex. retrait du SUID, correction de l'ACL).