
La fonctionnalité de sécurité Credential Guard des dernières versions de Windows protège les comptes contre le vol et l’utilisation non autorisée, y compris les attaques Pass-the-Hash et Pass-the-Ticket. Credential Guard utilise la sécurité basée sur la virtualisation (VBS) pour isoler les informations d’identification sensibles telles que les hachages de mots de passe NTLM, les tickets Kerberos, d’autres informations d’identification et les secrets dans un environnement virtuel sécurisé (conteneur). Des fonctionnalités matérielles telles que Secure Boot et Trusted Platform Module (TPM) sont utilisées pour protéger les informations d’identification. Ces informations d’identification ne sont accessibles que par un logiciel système privilégié, ce qui empêche les logiciels malveillants ou les attaquants de les voler, même s’ils obtiennent les privilèges d’administrateur local.
Windows Defender Credential Guard est automatiquement activé sur les appareils compatibles qui répondent aux exigences suivantes :
- Windows 11 22H2 (ou version ultérieure) avec les éditions Enterprise ou Education (certains composants Credential Guard et Virtualisation-Based Security sont également disponibles dans l’édition Pro), ou Windows Server 2025.
*Module TPM 1.2 ou 2.0
-
Verrouillage UEFI
-
Le démarrage sécurisé est activé
-
L’appareil prend en charge la sécurité basée sur la virtualisation et dispose d’un processeur 64 bits prenant en charge la virtualisation avancée et SLAT (Second Level Address Translation).
-
La plateforme de virtualisation Hyper-V (HypervisorPlatform) est activée dans les fonctionnalités Windows :
Enable-WindowsOptionalFeature-Online-FeatureName HypervisorPlatform
L’activation de Credential Guard peut entraîner des problèmes dans les cas suivants :
-
Credential Guard empêche l’enregistrement des mots de passe pour les connexions RDP si l’authentification NTLM est utilisée.
-
Les utilisateurs ne peuvent pas exécuter de machines virtuelles VMware Workstation (Player) ou VirtualBox avec une erreur :
VMware Workstation and Device/Credential Guard are not compatible. VMware Workstation can be run after disabling Device/Credential Guard.
.

-
Il n’est pas recommandé d’utiliser Credential Guard sur les contrôleurs de domaine. Cela n’augmentera pas la sécurité et pourrait entraîner des problèmes de compatibilité avec des applications tierces.
-
Les applications qui utilisent des méthodes d’authentification non sécurisées telles que NTLMv1 ou une délégation Kerberos sans contrainte ne fonctionneront pas.
-
L’authentification par authentification unique (SSO) ne fonctionne pas sur l’hôte des services Bureau à distance (RDS) lorsque Credential Guard est activé.
-
Les utilisateurs ne peuvent pas s’authentifier sur les points d’accès Wi-Fi ou les serveurs VPN qui utilisent les protocoles d’authentification MSCHAPv2 (notamment PEAP-MSCHAPv2 et EAP-MSCHAPv2).
Exécutez la commande PowerShell suivante pour vérifier si Credential Guard est activé dans Windows :
(Get-CimInstance-ClassName Win32\_DeviceGuard-Namespace root\Microsoft\Windows\DeviceGuard).SecurityServicesRunning
-
1– Credential Guard activé -
0– désactivé
Afin de désactiver Credential Guard sur un ordinateur, un certain nombre de paramètres doivent être configurés :
-
Ouvrez l’éditeur GPO local (
gpedit.msc) et accédez à Configuration ordinateur-> Modèles d’administration-> Système-> Device Guard. Définissez le paramètre Activer la sécurité basée sur la virtualisation sur Désactivé.
-
Créez deux paramètres de registre. Définissez la valeur sur 0 pour les deux :
reg ajouter HKLM\SYSTEM\CurrentControlSet\Control\Lsa/f/v LsaCfgFlags/t REG\_DWORD/d 0
reg ajouter HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard/f/v LsaCfgFlags/t REG\_DWORD/d 0

Cela désactive Credential Guard lorsque le verrouillage UEFI n’est pas utilisé pour protéger contre les modifications apportées aux paramètres du micrologiciel UEFI.
- Si le verrouillage UEFI est activé, exécutez les commandes suivantes. Pour appliquer les paramètres, vous devrez accéder à la console de l’ordinateur. Ouvrez une invite de commande en tant qu’administrateur, montez la partition système EFI et créez une nouvelle entrée temporaire dans la configuration du chargeur de démarrage Windows (BCD) pour exécuter le chargeur de démarrage EFI dans un mode avec Credential Guard et Virtualization-Based Security désactivés :
` montvol X:/s
copier %WINDIR%\System32\SecConfig.efi X:\EFI\Microsoft\Boot\SecConfig.efi/Y
bcdedit/create {0cb3b571-2f2e-4343-a879-d86a476d7215}/d “DebugTool”/application osloader
bcdedit/set {0cb3b571-2f2e-4343-a879-d86a476d7215} chemin “\EFI\Microsoft\Boot\SecConfig.efi” bcdedit/set {bootmgr} séquence de démarrage {0cb3b571-2f2e-4343-a879-d86a476d7215}
bcdedit/set {0cb3b571-2f2e-4343-a879-d86a476d7215} options de chargement DISABLE-LSA-ISO
bcdedit/set {0cb3b571-2f2e-4343-a879-d86a476d7215} partition de périphérique = X :
montvol X:/d `
- Redémarrez l’ordinateur. Vous serez invité à désactiver Credential Guard lors du démarrage de l’ordinateur :
Credential Guard Opt-out ToolDo you want to disable Credential Guard?Disabling this functionality can allow malware to read the password and other credentials of all users signing on to Windows. For the correct action in your organization, contact your administrator before disabling protection.

- Appuyez sur « F3 » dans quelques secondes pour confirmer la désactivation de Credential Guard (sinon, les modifications apportées au chargeur de démarrage seront annulées).
Vérifiez que Credential Guard est désormais désactivé :

Vous pouvez également utiliser le script PowerShell officiel (outil de préparation matérielle Device Guard et Credential Guard) pour activer ou désactiver Credential Guard et Device Guard sur les appareils pris en charge ( https://www.microsoft.com/en-my/download/details.aspx?id=53337)
Téléchargez dgreadiness_v3.6.zip et extrayez-le dans un répertoire local :
cd C:\PS\dgreadiness\_v3.6\
Si vos paramètres d’exécution de script PowerShell empêchent l’exécution de fichiers PS1 tiers, activez l’exécution de script dans les sessions en cours :
Processus Set-ExecutionPolicy-Scope RemoteSigned
Vérifiez quelles fonctionnalités de sécurité Defender sont activées.
DG\_Readiness\_Tool\_v3.6.ps1-Ready

Pour désactiver Credential Guard, exécutez :
DG\_Readiness\_Tool\_v3.6.ps1-Disable-CG
Redémarrez l’ordinateur et appuyez sur « F3 » pour confirmer la désactivation de Credential Guard.
*️⃣ Lien source :
Plateforme de virtualisation Hyper-V, sauvegarde des mots de passe pour les connexions RDP, authentification Single Sign-On (SSO), éditeur GPO local, partition système EFI, https://www.microsoft.com/en-my/download/details.aspx?id=53337 ,
