0Pricing
Cyber Security Academy · Leçon

Surface d’attaque d’Active Directory

Comment la confiance et l’authentification d’AD peuvent être exploitées.

Surface d’attaque d’Active Directory est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Pourquoi AD est une cible de choix

L’annuaire Active Directory (AD) constitue le socle de l’identité de la plupart des entreprises. Il régit l’authentification, l’autorisation et les stratégies applicables aux utilisateurs, aux ordinateurs et aux services. Comme presque toutes les ressources font confiance à AD, la compromission d’un seul domaine équivaut souvent à la compromission complète du réseau.

Du point de vue d’une équipe rouge, AD est une cible attrayante parce que la confiance est transitive et que les erreurs de configuration s’accumulent au fil des années. Les équipes bleues doivent comprendre cette même surface d’attaque pour la défendre.

  • Une forêt peut contenir plusieurs domaines reliés par des relations d’approbation.
  • Les contrôleurs de domaine (DC) détiennent la copie faisant autorité de tous les secrets.
  • La stratégie de groupe diffuse la configuration vers chaque hôte joint au domaine.

Éléments fondamentaux

Pour raisonner sur les attaques, vous devez connaître les objets concernés. AD stocke tout sous forme d’objets dotés d’attributs dans une base de données LDAP hiérarchique.

  • Les utilisateurs et les ordinateurs sont des principaux de sécurité dotés de SID.
  • Les groupes accordent des droits de manière transitive (par appartenance imbriquée).
  • Les unités organisationnelles (OU) structurent les objets et associent les GPO.
  • Le compte krbtgt détient la clé qui signe tous les tickets Kerberos.

Le compte krbtgt est le joyau de la couronne : son hachage permet de falsifier des tickets dorés.

Protocoles d’authentification

AD prend en charge deux principaux protocoles d’authentification, qui présentent tous deux des possibilités d’abus.

  • NTLM est un mécanisme défi-réponse fondé sur le hachage du mot de passe de l’utilisateur. Il permet les attaques par relais et par réutilisation de hachage.
  • Kerberos repose sur des tickets et constitue le protocole privilégié, mais expose aux attaques Kerberoasting, AS-REP roasting et à la falsification de tickets.

Les défenseurs devraient désactiver NTLMv1, surveiller l’utilisation de NTLM et imposer la signature SMB afin de limiter les attaques par relais.

Énumération avec LDAP

L’énumération avec authentification constitue généralement la première étape après l’obtention d’un premier accès au domaine. Même un utilisateur disposant de faibles privilèges peut, par défaut, lire la majeure partie de l’annuaire.

Les outils interrogent LDAP pour cartographier les utilisateurs, les groupes, les ACL et les chemins de confiance.

# BloodHound SharpHound collector (run as domain user)
SharpHound.exe -c All --zipfilename loot

# PowerView: find users with SPNs (kerberoastable)
Get-DomainUser -SPN | select samaccountname,serviceprincipalname

ACL et chemins d’élévation de privilèges

Au-delà de l’appartenance aux groupes, les objets AD portent des listes de contrôle d’accès (ACL). Des ACL mal configurées créent des chemins d’attaque invisibles lors des audits traditionnels.

  • GenericAll / GenericWrite permettent à un principal de réinitialiser des mots de passe ou de définir des SPN.
  • WriteDacl permet à un attaquant de réécrire l’ACL d’un objet et de s’accorder lui-même des droits.
  • Les droits DCSync (réplication des modifications de l’annuaire) permettent de récupérer tous les hachages à distance.

BloodHound représente ces relations sous forme d’arêtes dans un graphe et révèle le chemin le plus court vers l’administrateur du domaine.

Relations d’approbation entre domaines

Les relations d’approbation relient les domaines et les forêts afin que des principaux d’un domaine puissent accéder aux ressources d’un autre. Elles constituent un vecteur majeur de déplacement latéral.

  • Les relations d’approbation parent-enfant sont bidirectionnelles et transitives au sein d’une forêt.
  • Les relations d’approbation externes et entre forêts franchissent les frontières de sécurité.
  • L’abus de l’historique SID et les TGT inter-royaumes permettent de franchir les limites de confiance.

La forêt, et non le domaine, constitue la véritable frontière de sécurité. Faire confiance à un domaine moins sécurisé peut exposer toute la forêt.

Erreurs de configuration courantes

La plupart des compromissions d’AD exploitent une dérive de configuration, et non des vulnérabilités inédites. Les problèmes récurrents comprennent :

  • Des comptes de service dotés de mots de passe faibles et de SPN (exploitables par Kerberoasting).
  • Des comptes dont l’option DONT_REQ_PREAUTH est activée (exploitables par AS-REP roasting).
  • Une appartenance excessive à des groupes imbriqués, accordant des droits d’administration cachés.
  • Des mots de passe stockés dans GPP, dans cpassword ou dans des scripts SYSVOL.
  • Une délégation sans contrainte sur des serveurs qui ne sont pas des DC.

Risques liés à la délégation

La délégation Kerberos permet à un service d’agir au nom d’un utilisateur. Mal utilisée, elle devient un mécanisme d’élévation de privilèges.

  • La délégation sans contrainte met en cache les TGT des utilisateurs sur le serveur ; sa compromission permet de prendre le contrôle de tout utilisateur qui s’y authentifie, y compris les administrateurs.
  • La délégation contrainte limite les cibles, mais peut être exploitée via S4U2Self/S4U2Proxy.
  • La délégation contrainte fondée sur les ressources (RBCD) peut être configurée par toute personne disposant de droits d’écriture sur un objet ordinateur.

Visibilité défensive

Les défenseurs réduisent la surface d’attaque grâce au cloisonnement par niveaux et à la surveillance.

  • Mettez en œuvre le modèle d’administration par niveaux : les identifiants du niveau 0 (DC et identité) ne doivent jamais être utilisés sur des niveaux inférieurs.
  • Utilisez le groupe Utilisateurs protégés et désactivez NTLM pour les comptes sensibles.
  • Surveillez les identifiants d’événements 4768/4769 (demandes de TGT/TGS), 4662 (DCSync) et 4624 (types de connexion).
  • Déployez LAPS afin que les mots de passe des administrateurs locaux soient uniques et renouvelés.

Cycle de vie d’une attaque contre AD

Une mission AD typique suit un cycle de vie reproductible. Le connaître aide aussi bien à simuler les attaques qu’à concevoir leur détection.

  • Premier accès : un hameçonnage ou un service exposé permet d’obtenir un compte disposant de faibles privilèges.
  • Énumération : BloodHound cartographie les chemins.
  • Élévation : Kerberoasting, abus des ACL ou délégation.
  • Domination : DCSync, puis tickets dorés ou diamant pour assurer la persistance.

Cartographier la surface en toute sécurité

Lorsque vous êtes autorisé à évaluer AD, le périmètre et la journalisation sont essentiels. Capturez une référence, obtenez une autorisation écrite et évitez les actions destructrices, comme la réinitialisation des mots de passe de comptes de production.

Exécutez les collecteurs pendant les créneaux convenus et stockez les données récupérées sous forme chiffrée. Réinitialisez toujours les objets temporaires (utilisateurs de laboratoire, entrées RBCD) que vous créez pendant l’évaluation.

# Enumerate trusts and forest topology (PowerView)
Get-DomainTrust
Get-ForestDomain

# Find unconstrained delegation hosts
Get-DomainComputer -Unconstrained | select dnshostname

Vérification rapide

Évaluez votre compréhension de la surface d’attaque d’AD.

Récapitulatif

Vous avez étudié pourquoi AD constitue une cible de grande valeur et quelle surface le rend exploitable.

  • La confiance dans AD est transitive ; la forêt constitue la véritable frontière de sécurité.
  • NTLM et Kerberos exposent chacun des possibilités d’abus distinctes.
  • Les ACL, la délégation et les anciens comptes de service créent des chemins d’élévation de privilèges cachés.
  • BloodHound cartographie ces chemins ; le cloisonnement par niveaux, LAPS et la surveillance des événements les protègent.

Ensuite, nous approfondirons Kerberos et le Kerberoasting.

Questions Fréquemment Posées

La leçon « Surface d’attaque d’Active Directory » est-elle gratuite ?

Oui — le texte complet de « Surface d’attaque d’Active Directory » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Surface d’attaque d’Active Directory » ?

Comment la confiance et l’authentification d’AD peuvent être exploitées. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Surface d’attaque d’Active Directory » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Surface d’attaque d’Active Directory
  2. Kerberos et Kerberoasting
  3. Pass-the-Hash et Pass-the-Ticket
  4. Élévation de privilèges et domination du domaine
← Retour à Cyber Security Academy