cyber / pentest-red-team
Sécurité Active Directory : reconnaissance et attaques courantes
Explication
Ce que vous allez apprendre
- Comprendre pourquoi Active Directory est une cible prioritaire dans un audit de sécurité d'entreprise
- Énumérer un domaine AD de lab avec des outils natifs Windows, sans rien installer de suspect
- Expliquer le principe de l'AS-REP Roasting et la configuration qui le rend possible
- Reconnaître les mauvaises configurations AD les plus fréquentes en audit
- Utiliser BloodHound pour visualiser des chemins d'attaque autrement invisibles
Dans quel contexte ?
Dans la quasi-totalité des réseaux d'entreprise sous Windows, Active Directory centralise l'authentification, les groupes et les permissions de milliers de comptes. Lors d'un audit de sécurité interne réalisé sur un domaine de lab dédié, une des premières questions à trancher est simple mais critique : à partir d'un compte utilisateur de domaine standard, existe-t-il un chemin — parfois très court — vers le groupe Domain Admins ? La réponse détermine souvent, à elle seule, la sévérité globale attribuée à l'ensemble de l'audit.
D'abord, pourquoi AD concentre autant de risque
Compromettre Active Directory équivaut presque toujours à compromettre l'intégralité du réseau qui en dépend : chaque poste, chaque serveur, chaque application interne fait généralement confiance à l'authentification centralisée qu'il fournit. C'est cette centralisation qui en fait une cible si prioritaire, aussi bien pour un attaquant que pour un auditeur cherchant à démontrer un risque réel au client.
Prérequis
Cette leçon suppose une bonne compréhension du mouvement latéral et de l'escalade de privilèges Windows, vues dans les leçons précédentes, ainsi qu'une notion de base de ce qu'est un annuaire d'entreprise.
Une fois le contexte posé, l'énumération peut commencer, souvent sans rien installer
Des commandes natives Windows comme net user /domain ou net group "Domain Admins" /domain révèlent déjà une quantité significative d'informations, sans avoir besoin d'installer un seul outil suspect sur la machine — un avantage discret non négligeable en test d'intrusion réel.
| Mauvaise configuration AD | Risque associé |
|---|---|
| Compte de service avec mot de passe faible | Base de l'AS-REP Roasting et du Kerberoasting |
| Délégation Kerberos non contrainte | Vol de jetons d'autres utilisateurs via le serveur délégué |
| ACL trop permissives (GenericAll, WriteDACL) | Prise de contrôle d'objets AD sensibles |
| GPO modifiables par des non-administrateurs | Déploiement de code arbitraire à l'échelle du domaine |
Il reste une attaque emblématique à comprendre en détail : l'AS-REP Roasting
Cette technique cible spécifiquement les comptes pour lesquels l'option "Do not require Kerberos preauthentication" est activée. Pour ces comptes précis, un attaquant peut obtenir un ticket Kerberos crackable hors ligne sans même avoir besoin de s'authentifier au préalable — une caractéristique qui la rend particulièrement discrète, car aucune tentative d'authentification échouée n'est journalisée côté serveur.
Piège courant
Penser que l'AS-REP Roasting nécessite un compte compromis au préalable est une erreur : l'attaque fonctionne contre n'importe quel compte mal configuré, visible depuis une simple liste de noms d'utilisateurs, sans authentification. C'est précisément ce qui la rend si dangereuse dans un domaine mal audité.
Enfin, un outil transforme cette énumération en cartographie visuelle exploitable
Bonne pratique
Utilise BloodHound, collecté via SharpHound sur un domaine de lab dédié, pour visualiser sous forme de graphe les chemins d'attaque réels vers Domain Admins. Ce type d'outil révèle très souvent des chemins courts et non évidents, invisibles à une simple analyse manuelle des permissions, permettant de prioriser les remédiations les plus critiques en premier.
Une fois la reconnaissance AD posée, la prochaine leçon approfondit une attaque spécifique déjà évoquée ici — le Kerberoasting — en détaillant précisément le mécanisme du protocole Kerberos qui la rend possible.
Commandes & code
Sécurité Active Directory : reconnaissance et attaques courantes
Active Directory (AD) centralise l'authentification de la plupart des réseaux d'entreprise Windows : c'est une cible prioritaire, testée ici uniquement sur un domaine de lab dédié.
# Énumération de base avec les outils natifs (aucune installation nécessaire, discret)
net user /domain
net group "Domain Admins" /domain
nltest /dsgetdc:lab.local# Énumération offensive avec BloodHound/SharpHound (déjà introduit en mouvement latéral)
# et avec des outils Python multiplateformes (impacket, ldap3)
python3 GetADUsers.py lab.local/utilisateur:motdepasse -all# AS-REP Roasting : cible les comptes avec "Do not require Kerberos preauthentication" activé
# Permet de récupérer un hash Kerberos crackable hors ligne, SANS authentification préalable
GetNPUsers.py lab.local/ -usersfile utilisateurs.txt -no-pass -format hashcat# Table : mauvaises configurations AD les plus fréquentes en audit
- Comptes de service avec mots de passe faibles et jamais renouvelés
- Délégation Kerberos non contrainte activée sur des serveurs non critiques
- Groupe "Domain Users" ajouté par erreur dans un groupe à privilèges élevés
- GPO (Group Policy Objects) modifiables par des utilisateurs non-administrateurs
- ACL trop permissives sur des objets AD sensibles (GenericAll, WriteDACL)# Vérifier les permissions effectives sur un objet AD avec BloodHound (requête Cypher)
# Exemple : trouver tous les chemins vers Domain Admins depuis un utilisateur compromis
MATCH p = shortestPath((u:User {name:"COMPROMIS@LAB.LOCAL"})-[*1..]->(g:Group {name:"DOMAIN ADMINS@LAB.LOCAL"}))
RETURN pRésumé
- AD centralise les identités : sa compromission équivaut souvent à la compromission de tout le réseau.
- L'énumération peut se faire avec des outils natifs Windows, sans rien installer de suspect.
- AS-REP Roasting exploite une configuration de compte spécifique, sans authentification préalable.
- BloodHound révèle des chemins d'attaque vers Domain Admins invisibles à l'analyse manuelle.
Exercices pratiques
Mission : cartographier le domaine Active Directory de lab NordShield
Objectif : Énumérer un domaine AD avec des outils discrets et identifier un chemin d'attaque exploitable vers Domain Admins.
Contexte
Tu disposes d'un compte utilisateur de domaine standard sur le domaine de lab nordshield.local, sans aucun privilège particulier. L'objectif est de déterminer s'il existe un chemin, même court, vers Domain Admins.