Password Audit Cracking in AD: The Fun Part of Compliance
Télécharger les ressourcesÀ propos de cette session
Mathieu Saulnier, spécialiste chevronné de l'Active Directory qui se présente comme chercheur indépendant en sécurité, raconte l'histoire de trois organisations fictives pour opposer les cadres de conformité à la vraie pratique du craquage de mots de passe. YoloCorp ne suit que PCI et GDPR; CoolSec ajoute le NIST 800-63B; EvilCats joue l'attaquant. Une attaque par password spray, montée à partir de courriels récoltés sur LinkedIn, compromet YoloCorp instantanément, mais échoue contre CoolSec une fois le MFA en place; il cite le chiffre de Microsoft selon lequel le MFA bloquerait 99,9 % des attaques par identifiants. Il oppose les minimums de PCI (12 caractères) et de GDPR (8 caractères), craquables en minutes ou en heures, à la règle du NIST (15 caractères, sans expiration), qui ne tient que parce que CoolSec l'accompagne d'audits hebdomadaires de craquage avec DSInternals et hashcat contre une copie du ntds.dit, forçant un changement dès qu'un mot de passe cède. Il étend la même technique à Entra ID avec AADInternals, puis termine avec des conseils concrets : des mots de passe générés de 64 caractères dans un gestionnaire pour tout ce qu'on ne tape jamais, et de longues phrases de passe « habillées » de caractères spéciaux au début et à la fin pour tout ce qu'il faut taper.
À retenir
- Activer le MFA sur chaque connexion exposée à Internet; selon Microsoft, il réduirait de 99,9 % les compromissions par identifiants par rapport au mot de passe seul.
- Traiter les minimums de conformité (12 caractères pour PCI, 8 pour GDPR) comme un plancher, pas une cible; les deux se craquent en minutes ou en heures avec une liste de mots et des règles standards.
- Auditer régulièrement les haches de mots de passe de son propre Active Directory (et Entra ID) avec des outils comme DSInternals et hashcat contre une copie du ntds.dit, et forcer un changement dès qu'un mot de passe cède.
- Bâtir une liste de mots de passe proscrits propre à l'entreprise (noms de marque, équipes sportives locales, noms de ville) plutôt que de se fier aux listes génériques, qui ratent le contexte local et organisationnel.
- Pour les mots de passe qu'il faut taper, utiliser une longue phrase de passe « habillée » de caractères spéciaux au début et à la fin plutôt que des substitutions prévisibles comme O pour 0, qui se craquent instantanément.
Conférenciers

Mathieu Saulnier is a cybersecurity leader with 20+ years in Threat Research, Detection Engineering, Threat Hunting, and Incident Response. He has led diverse, global teams to success and shared his expertise on stages at Derbycon, SANS Summits… Lire la suiteRéduire
Mathieu Saulnier is a cybersecurity leader with 20+ years in Threat Research, Detection Engineering, Threat Hunting, and Incident Response. He has led diverse, global teams to success and shared his expertise on stages at Derbycon, SANS Summits, RSAC, SecTor, and BSides worldwide. A dedicated community mentor with DEF CON’s Blue Team Village and co-organizer of NorthSec, DEATHcon and SkiCon, Mathieu now serves as Product Manager for BloodHound Community Edition, empowering attackers and defenders to audit and secure complex environments.
