Utilisation pratique, commandes, filtres et aide
Utiliser les outils et méthodes du domaine NTLM et Pass-the-Hash : commandes, filtres, aide intégrée, interprétation des sorties, preuves et résolution des erreurs fréquentes. Contexte de cette page : « Utilisation pratique, commandes, filtres et aide » — 36 NTLM et Pass the Hash.
En bref
- But : Utiliser les outils et méthodes du domaine NTLM et Pass-the-Hash : commandes, filtres, aide intégrée, interprétation des sorties, preuves et résolution des erreurs fréquentes. Contexte de cette page : « Utilisation pratique, commandes, filtres et aide » — 36 NTLM et Pass the Hash.
- Preuve attendue : une relation AD confirmée par deux sources et une recommandation de réduction des privilèges
- Limite : le résultat est valable uniquement pour les versions, rôles, chemins et conditions effectivement testés.
Démarrer par une question de test
Dans « Démarrer par une question de test », le contrôle porte sur les identités, groupes, délégations, ACL, relations de confiance, chemins d’administration et événements d’authentification du domaine. La méthode combine une observation initiale, une action limitée et une validation indépendante pour que le résultat reste explicable. Le point est ici appliqué au cas « Utilisation pratique, commandes, filtres et aide ».
La section « Démarrer par une question de test » distingue les options de découverte, de validation et de preuve. Une option plus agressive n’est pas automatiquement plus pertinente : elle peut augmenter le bruit, perturber un service ou masquer la cause d’un résultat. Dans NTLM et Pass-the-Hash, les commandes sont exécutées d’abord avec une cible unique, un débit faible et une sortie structurée. L’analyste élargit ensuite seulement si le résultat initial justifie cette progression et si les règles d’engagement le permettent.
Comprendre les rôles des outils du domaine
La section « Comprendre les rôles des outils du domaine » distingue les options de découverte, de validation et de preuve. Une option plus agressive n’est pas automatiquement plus pertinente : elle peut augmenter le bruit, perturber un service ou masquer la cause d’un résultat. Dans NTLM et Pass-the-Hash, les commandes sont exécutées d’abord avec une cible unique, un débit faible et une sortie structurée. L’analyste élargit ensuite seulement si le résultat initial justifie cette progression et si les règles d’engagement le permettent.
Dans « Comprendre les rôles des outils du domaine », le contrôle porte sur les identités, groupes, délégations, ACL, relations de confiance, chemins d’administration et événements d’authentification du domaine. La méthode combine une observation initiale, une action limitée et une validation indépendante pour que le résultat reste explicable. Le point est ici appliqué au cas « Utilisation pratique, commandes, filtres et aide ».
Préparer les entrées et le périmètre
Avant « Préparer les entrées et le périmètre », il faut utiliser des comptes de test dédiés, exporter l’état des groupes et GPO, synchroniser les horloges et définir les systèmes qui ne doivent jamais être modifiés. L’état initial, l’horloge, les versions et les exclusions sont consignés afin de pouvoir arrêter le contrôle et restaurer le laboratoire. Le point est ici appliqué au cas « Utilisation pratique, commandes, filtres et aide ».
La section « Préparer les entrées et le périmètre » distingue les options de découverte, de validation et de preuve. Une option plus agressive n’est pas automatiquement plus pertinente : elle peut augmenter le bruit, perturber un service ou masquer la cause d’un résultat. Dans NTLM et Pass-the-Hash, les commandes sont exécutées d’abord avec une cible unique, un débit faible et une sortie structurée. L’analyste élargit ensuite seulement si le résultat initial justifie cette progression et si les règles d’engagement le permettent.
Commandes options filtres et fichiers de sortie
La section « Commandes options filtres et fichiers de sortie » distingue les options de découverte, de validation et de preuve. Une option plus agressive n’est pas automatiquement plus pertinente : elle peut augmenter le bruit, perturber un service ou masquer la cause d’un résultat. Dans NTLM et Pass-the-Hash, les commandes sont exécutées d’abord avec une cible unique, un débit faible et une sortie structurée. L’analyste élargit ensuite seulement si le résultat initial justifie cette progression et si les règles d’engagement le permettent.
Réduire le bruit et les faux positifs
Les erreurs fréquentes de « Réduire le bruit et les faux positifs » viennent d’une conclusion fondée sur un seul outil ou d’une confusion entre exposition, vulnérabilité et exploitabilité. Pour « Utilisation pratique, commandes, filtres et aide », la réplication, les groupes imbriqués, les sessions anciennes, les contrôles EDR et les droits locaux peuvent produire des écarts entre le graphe et la réalité. Le point est ici appliqué au cas « Utilisation pratique, commandes, filtres et aide ».
La section « Réduire le bruit et les faux positifs » distingue les options de découverte, de validation et de preuve. Une option plus agressive n’est pas automatiquement plus pertinente : elle peut augmenter le bruit, perturber un service ou masquer la cause d’un résultat. Dans NTLM et Pass-the-Hash, les commandes sont exécutées d’abord avec une cible unique, un débit faible et une sortie structurée. L’analyste élargit ensuite seulement si le résultat initial justifie cette progression et si les règles d’engagement le permettent.
Construire un scénario de laboratoire
Dans « Construire un scénario de laboratoire », le contrôle porte sur les identités, groupes, délégations, ACL, relations de confiance, chemins d’administration et événements d’authentification du domaine. La méthode combine une observation initiale, une action limitée et une validation indépendante pour que le résultat reste explicable. Le point est ici appliqué au cas « Utilisation pratique, commandes, filtres et aide ».
La section « Construire un scénario de laboratoire » distingue les options de découverte, de validation et de preuve. Une option plus agressive n’est pas automatiquement plus pertinente : elle peut augmenter le bruit, perturber un service ou masquer la cause d’un résultat. Dans NTLM et Pass-the-Hash, les commandes sont exécutées d’abord avec une cible unique, un débit faible et une sortie structurée. L’analyste élargit ensuite seulement si le résultat initial justifie cette progression et si les règles d’engagement le permettent.
Commandes et exemples
Tutoriel guidé et reproductible — Utilisation pratique, commandes, filtres et aide
# Contexte: 50 NTLM et Pass the Hash / Utilisation pratique, commandes, filtres et aide
# Utilisation pratique, commandes, filtres et aide
OUT="preuves/07_utilisation_pratique_commandes_filtres_et_aide"
mkdir -p "$OUT"
printf 'password\n' > "$OUT/wordlist-lab.txt"
printf 'admin\nPasswordLab2026!\n' >> "$OUT/wordlist-lab.txt"
printf '5f4dcc3b5aa765d61d8327deb882cf99\n' > "$OUT/md5-lab.txt"
# Hashcat : mode 0 = MD5 brut, attaque dictionnaire
hashcat -m 0 -a 0 "$OUT/md5-lab.txt" "$OUT/wordlist-lab.txt" \
--session=md5-lab --potfile-path="$OUT/md5-lab.pot"
hashcat -m 0 "$OUT/md5-lab.txt" --show \
--potfile-path="$OUT/md5-lab.pot"
# John the Ripper : même jeu de test
john --format=raw-md5 --wordlist="$OUT/wordlist-lab.txt" \
--pot="$OUT/john-md5.pot" "$OUT/md5-lab.txt"
john --show --format=raw-md5 --pot="$OUT/john-md5.pot" \
"$OUT/md5-lab.txt"MD5 : comprendre l’audit hors ligne sans parler d’« inversion »
# Contexte: 50 NTLM et Pass the Hash / Utilisation pratique, commandes, filtres et aide
mkdir -p preuves/md5-lab
printf 'password
admin
PasswordLab2026!
' > preuves/md5-lab/wordlist-lab.txt
printf '5f4dcc3b5aa765d61d8327deb882cf99
' > preuves/md5-lab/hash.txt
# Hashcat : -m 0 correspond au MD5 brut et -a 0 au mode dictionnaire
hashcat -m 0 -a 0 preuves/md5-lab/hash.txt preuves/md5-lab/wordlist-lab.txt --session=md5-lab --potfile-path=preuves/md5-lab/hashcat.pot
hashcat -m 0 preuves/md5-lab/hash.txt --show --potfile-path=preuves/md5-lab/hashcat.pot
# John the Ripper : format raw-md5
john --format=raw-md5 --wordlist=preuves/md5-lab/wordlist-lab.txt --pot=preuves/md5-lab/john.pot preuves/md5-lab/hash.txt
john --show --format=raw-md5 --pot=preuves/md5-lab/john.pot preuves/md5-lab/hash.txt
Lire les résultats
Pour « Utilisation pratique, commandes, filtres et aide », vérifiez l’objet, le principal, le droit effectif, l’héritage et l’événement associé. Un chemin théorique n’est confirmé que si toutes les préconditions sont présentes. Le point est ici appliqué au cas « Utilisation pratique, commandes, filtres et aide ».
Détection, correction et retest
La correction de « Utilisation pratique, commandes, filtres et aide » vise d’abord les droits excessifs, les configurations héritées et les systèmes non corrigés. Le retest utilise le même compte, la même portée et les mêmes requêtes en lecture seule. Le point est ici appliqué au cas « Utilisation pratique, commandes, filtres et aide ».
Références
- OWASP — Password Storage Cheat Sheet
- John the Ripper — documentation
- Hashcat — Rule-based attack
- Hashcat — Example hashes
- Fortra Impacket
- Impacket project page
- NetExec documentation
- Microsoft Learn — NTLM overview
- MITRE ATT&CK — Enterprise Matrix
- Microsoft Learn — Credential Guard
- NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment
- Penetration Testing Execution Standard
- A-poc — RedTeam-Tools
- infosecn1nja — Red-Teaming-Toolkit
- HackTricks — Pentesting Methodology
À retenir
Pour maîtriser « Utilisation pratique, commandes, filtres et aide », retenez trois idées : comprendre la syntaxe, les entrées attendues, les modes d’exécution et les formats de sortie, exécuter une méthode limitée et reproductible, puis transformer la sortie en preuve contextualisée. Le chapitre est terminé lorsque le résultat peut être confirmé, que ses limites sont explicites et que la correction peut être retestée sans réinterpréter toute la mission.
- Savoir expliquer le mécanisme propre à « Utilisation pratique, commandes, filtres et aide » sans réciter une commande.
- Conserver au minimum commande exacte et version, paramètres influençant la portée et fichier de sortie brut.
- Éviter en priorité de copier une commande sans comprendre sa portée et de augmenter les threads avant d’établir une base stable.
- Proposer une action corrective mesurable et un retest réalisable.