Aller au contenu

Florian Amette

Security engineer writing practical, baseline-aligned hardening guides for Active Directory: identity, Kerberos, delegation and domain controllers.

NTLM & protocoles hérités

Désactiver LLMNR, NBT-NS, mDNS et WPAD dans AD

Supprimer les mécanismes de repli de résolution de noms que les attaquants empoisonnent : LLMNR, NetBIOS et mDNS par GPO et DHCP, et WPAD via la liste de blocage DNS.

Fondamental
Approbations & conception de forêt

Red Forest ESAE ou modèle d'accès d'entreprise en 2026

Pourquoi Microsoft a abandonné l'ESAE, ce que le modèle d'accès d'entreprise demande de construire, et quand une forêt bastion ou une approbation PAM reste pertinente.

Avancé
Stratégie de groupe & SYSVOL

Déployer les bases de sécurité Microsoft par GPO

Déployer les bases de sécurité Microsoft par stratégie de groupe : SCT, analyse des écarts avec Policy Analyzer, tests LGPO, anneaux de déploiement, exceptions et dérive.

Intermédiaire
Sécurité des objets & ACL

AdminSDHolder et SDProp : nettoyage et surveillance

Établissez une base de l'ACL AdminSDHolder, repérez les comptes adminCount=1 orphelins, réinitialisez leurs ACL, lancez SDProp à la demande et surveillez AdminSDHolder.

Intermédiaire
Tier 0 & accès à privilèges

Stratégies et silos d'authentification pour le Tier 0

Limitez où les administrateurs Tier 0 s'authentifient avec les stratégies et silos d'authentification AD : prérequis, revendications, durée du TGT, audit et application.

Avancé
Stratégie de groupe & SYSVOL

Auditer les autorisations des GPO et les droits gPLink

Identifier qui peut modifier, créer et lier des GPO dans Active Directory : ACL des GPO, droits gPLink sur les UO et sites, Group Policy Creator Owners et filtres WMI.

Intermédiaire
Évaluation, sauvegarde & restauration

Évaluation PingCastle : du rapport AD au plan d'action

Lancer un health check PingCastle sur Active Directory, bien lire les quatre scores de risque, répartir les constats entre responsables et sprints, suivre les progrès.

Fondamental
Stratégie de groupe & SYSVOL

Trouver et supprimer les mots de passe GPP (cpassword)

Trouver chaque cpassword des Group Policy Preferences dans SYSVOL, les sauvegardes et caches clients, identifier le compte exposé, le renouveler et empêcher son retour.

Fondamental
NTLM & protocoles hérités

Auditer et restreindre NTLM dans Active Directory

Réduire NTLM pas à pas : auditer avec les événements 8001-8004, corriger les causes, lister les exceptions, retirer NTLMv1 et passer LmCompatibilityLevel à 5.

Avancé
Approbations & conception de forêt

Nettoyer le SIDHistory après une migration AD

Trouver, évaluer et supprimer sans risque le sIDHistory hérité des migrations : SID dangereux, retraitement des ACL, suppression par étapes, limites du retour arrière.

Intermédiaire
NTLM & protocoles hérités

Exiger la signature SMB et désactiver SMBv1 partout

Imposer la signature SMB sur clients et serveurs, comprendre les défauts de Windows 11 24H2 et Server 2025, auditer SMBv1 et le retirer sans casser l'accès aux fichiers.

Fondamental
Sécurité des objets & ACL

Trouver et supprimer les droits DCSync dans AD

Auditez qui détient DS-Replication-Get-Changes-All et les droits équivalents sur la racine du domaine, retirez ceux qui ne doivent pas exister et alertez sur le DCSync.

Fondamental
Durcissement des contrôleurs de domaine

Pare-feu des DC : ports, flux sortants, accès admin

Construisez une politique de pare-feu pour vos DC : ports AD requis, RPC restreint, aucun accès Internet sortant, RDP/WinRM depuis les PAW Tier 0. Mesurez d'abord.

Intermédiaire
Audit, journalisation & détection

Honeytokens AD : comptes, SPN et objets leurres

Déployer dans AD comptes leurres, SPN leurres, leurres AS-REP, faux mots de passe GPP et objets à lecture auditée, avec des alertes quasi sans faux positifs.

Intermédiaire
Kerberos & authentification

Renouveler le mot de passe krbtgt sans risque dans AD

Renouvelez le krbtgt sans interruption : New-KrbtgtKeys.ps1, contrôles de réplication, comptes krbtgt des RODC, calendrier régulier et double réinitialisation d'urgence.

Intermédiaire
NTLM & protocoles hérités

Imposer la signature et la liaison de canal LDAP

Déployer la signature et la liaison de canal LDAP sur preuves : collecter les événements 2887, 2889 et 3039, corriger les clients, puis activer LdapEnforceChannelBinding.

Intermédiaire
Services de certificats AD

Mappage fort des certificats (KB5014754) en pratique

Préparer l'authentification par certificat au mode Full Enforcement de KB5014754 : extension SID, altSecurityIdentities, événements KDC 39/40/41 et correctifs efficaces.

Avancé
Audit, journalisation & détection

Windows Event Forwarding pour les contrôleurs de domaine

Construire une chaîne Windows Event Forwarding pour les DC : abonnements initiés par la source, GPO, accès au journal, requêtes XPath, dimensionnement et supervision.

Intermédiaire
Services de certificats AD

Auditer les modèles de certificats AD CS (ESC1-ESC4)

Auditer chaque modèle de certificat AD CS pour ESC1-ESC4 : drapeaux de sujet, EKU, droits d'inscription et ACL des modèles, avec PowerShell et un ordre de correction sûr.

Intermédiaire
Durcissement des contrôleurs de domaine

Bloquer la coercition d'authentification sur les DC

Neutralisez PrinterBug, PetitPotam, DFSCoerce et ShadowCoerce sur les DC grâce aux filtres RPC, à la réduction des services et à des cibles résistantes au relais.

Avancé
Kerberos & authentification

Désactiver RC4 dans Kerberos : audit, correction, AES

Retirez RC4 de Kerberos sans risque : auditez 4768/4769, corrigez les comptes sans clés AES, réglez msDS-SupportedEncryptionTypes et DefaultDomainSupportedEncTypes.

Intermédiaire
Mots de passe & comptes de service

Migrer les comptes de service vers gMSA et dMSA

Migration pas à pas des comptes de service statiques vers gMSA et dMSA (Windows Server 2025) : clé KDS, droits de récupération, notes par application, retour arrière.

Intermédiaire
Tier 0 & accès à privilèges

Identifier les actifs Tier 0 : méthode d'inventaire AD

Inventoriez chaque actif Tier 0 d'Active Directory : DC, AD CS, Entra Connect, sauvegarde, hyperviseurs, ainsi que les groupes et ACL qui donnent un contrôle indirect.

Fondamental
Durcissement des contrôleurs de domaine

Durcir le canal sécurisé Netlogon après ZeroLogon

Imposez le RPC sécurisé et le scellement Netlogon après ZeroLogon et CVE-2022-38023 : auditez les événements 5827-5831 et 5838-5839, videz la liste d'exceptions.

Intermédiaire
Sécurité des objets & ACL

Auditer les ACL Active Directory avant un attaquant

Comment repérer les ACL AD dangereuses comme GenericAll et les droits DCSync, nettoyer les indicateurs adminCount obsolètes et utiliser BloodHound en défense.

Fondamental
Évaluation, sauvegarde & restauration

Évaluation AD, sauvegarde et restauration de forêt

Évaluer régulièrement la posture AD face aux bases CIS et Microsoft, protéger les sauvegardes Tier 0 et répéter la restauration de forêt avant d'en avoir besoin.

Fondamental
Approbations & conception de forêt

Durcir les approbations AD et les frontières de forêt

Pourquoi la forêt, et non le domaine, est la frontière de sécurité AD, et comment durcir les approbations : filtrage des SID, quarantaine, authentification sélective.

Intermédiaire
Services de certificats AD

Durcir AD CS : corriger les failles ESC1 à ESC8

Durcir les services de certificats Active Directory contre les erreurs de configuration ESC1 à ESC8 : contrôles des modèles, EPA et surveillance des inscriptions.

Intermédiaire
Durcissement des contrôleurs de domaine

Durcissement des contrôleurs de domaine : la base DC

Une checklist pratique pour durcir les contrôleurs de domaine : bases de sécurité, spouleur d'impression, droits d'ouverture de session, RDP, flux sortants et correctifs.

Fondamental
Stratégie de groupe & SYSVOL

Durcissement de la stratégie de groupe et de SYSVOL

Verrouiller la délégation des GPO, purger de SYSVOL les secrets cpassword des Group Policy Preferences et instaurer un contrôle des changements contre les abus de GPO.

Fondamental
Mots de passe & comptes de service

Durcir les comptes de service : gMSA, SPN et LAPS

Guide pratique pour remplacer les comptes de service à risque par des gMSA/dMSA, réduire l'exposition des SPN, appliquer des stratégies affinées et Windows LAPS.

Fondamental