Aller au contenu

Glossaire

Définitions en langage clair des techniques d'attaque et des défenses Active Directory utilisées dans les guides.

A

ADCS ESC1
ESC1 est une mauvaise configuration d'AD CS qui permet à un utilisateur peu privilégié d'obtenir un certificat au nom de n'importe quel compte.
ADCS ESC8
ESC8 est une faiblesse d'AD CS : une authentification NTLM relayée vers l'inscription web permet d'obtenir un certificat au nom de la victime.
AdminSDHolder
AdminSDHolder est un objet AD protégé dont l'ACL est réappliquée périodiquement aux comptes privilégiés, ce qui en fait une cible courante de persistance.
AS-REP Roasting
L'AS-REP Roasting exploite les comptes sans pré-authentification Kerberos pour obtenir, sans identifiants valides, des données d'authentification cassables hors ligne.

B

BloodHound
BloodHound cartographie sous forme de graphe les relations Active Directory pour révéler les chemins d'attaque menant d'un simple utilisateur aux privilèges.

D

DCSync
DCSync est une technique qui détourne les droits de réplication AD pour extraire les hashs de mots de passe directement d'un contrôleur de domaine, sans accès local.
Délégation contrainte basée sur les ressources
La délégation contrainte basée sur les ressources (RBCD) laisse une ressource choisir qui peut s'y faire passer pour un utilisateur, un droit détournable.
Délégation non contrainte
La délégation non contrainte permet à un serveur de mettre en cache et de réutiliser le TGT Kerberos complet de tout utilisateur : une cible de grande valeur.

E

Empoisonnement LLMNR
L'empoisonnement LLMNR répond aux résolutions de noms diffusées sur le réseau local pour amener les hôtes Windows à s'authentifier en NTLM auprès d'un attaquant.

F

Filtrage des SID
Le filtrage des SID est une protection qui retire les SID étrangers ou privilégiés des données d'authentification traversant une approbation AD.

G

Golden Ticket
Un Golden Ticket est un ticket TGT Kerberos forgé à l'aide du hash volé du compte krbtgt, qui offre un accès illimité au domaine.
Group Managed Service Account (gMSA)
Un gMSA est un type de compte Active Directory dont le mot de passe, généré aléatoirement, est géré et renouvelé automatiquement par le domaine lui-même.

H

Historique des SID
SIDHistory est un attribut AD qui conserve les anciens identificateurs de sécurité d'un compte après une migration afin qu'il garde l'accès aux ressources existantes.
Honeytoken
Un honeytoken est un compte, un identifiant ou un objet leurre placé dans AD sans usage légitime : toute interaction avec lui trahit la présence d'un intrus.

K

Kerberoasting
Le Kerberoasting est une attaque qui extrait des tickets de service Kerberos les hashs de mots de passe des comptes de service afin de les casser hors ligne.
krbtgt
krbtgt est le compte AD intégré dont la clé signe et chiffre chaque ticket TGT Kerberos émis par les contrôleurs de domaine du domaine.

L

LAPS
LAPS (Local Administrator Password Solution) attribue à chaque machine Windows un mot de passe d'administrateur local unique et renouvelé, stocké dans AD ou Entra ID.
Liaison de canal LDAP
La liaison de canal LDAP (channel binding) lie cryptographiquement une session LDAP à son canal TLS et empêche les attaques par relais contre l'authentification LDAP.

M

Modèle de tiering
Le modèle de tiering AD sépare l'administration en Tier 0, 1 et 2 selon le rayon d'impact, pour que les identifiants privilégiés restent sur des systèmes sûrs.

P

Pass-the-Hash
Le Pass-the-Hash est une technique qui s'authentifie directement avec un hash NTLM volé, sans jamais connaître le mot de passe en clair.
PetitPotam
PetitPotam est une technique de coercition d'authentification qui détourne le protocole MS-EFSR pour forcer un hôte Windows, souvent un DC, à s'authentifier ailleurs.
Poste de travail à accès privilégié (PAW)
Un poste de travail à accès privilégié est un appareil durci et dédié aux tâches d'administration, isolé de la messagerie, de la navigation et du travail courant.
Protected Users
Protected Users est un groupe de sécurité AD intégré qui impose à ses membres une authentification plus robuste et non mise en cache pour limiter le vol d'identifiants.

Q

Quota de comptes machine
ms-DS-MachineAccountQuota est le paramètre de domaine qui permet par défaut à tout utilisateur authentifié de créer jusqu'à dix comptes d'ordinateur.

R

Relais NTLM
Le relais NTLM transfère en temps réel une tentative d'authentification NTLM capturée vers un autre serveur, pour s'authentifier comme la victime sans son mot de passe.

S

Signature SMB
La signature SMB signe chaque message SMB afin de détecter et rejeter toute altération ou tout relais NTLM visant les partages de fichiers et d'administration.
Silo de stratégies d'authentification
Un silo de stratégies d'authentification regroupe comptes privilégiés et hôtes afin que ces comptes n'obtiennent des tickets Kerberos que depuis des appareils approuvés.
Silver Ticket
Un Silver Ticket est un ticket de service Kerberos forgé à l'aide du hash d'un compte de service, qui donne accès à ce seul service.
Stratégie de mot de passe affinée
Une stratégie de mot de passe affinée (PSO) applique à certains utilisateurs ou groupes AD des règles de mot de passe et de verrouillage spécifiques.

Z

Zerologon
Zerologon (CVE-2020-1472) est une faille critique du protocole Netlogon qui permettait à un attaquant de réinitialiser le mot de passe machine d'un contrôleur de domaine.