Glossaire
Définitions en langage clair des techniques d'attaque et des défenses Active Directory utilisées dans les guides.
A
- ADCS ESC1
- ESC1 est une mauvaise configuration d'AD CS qui permet à un utilisateur peu privilégié d'obtenir un certificat au nom de n'importe quel compte.
- ADCS ESC8
- ESC8 est une faiblesse d'AD CS : une authentification NTLM relayée vers l'inscription web permet d'obtenir un certificat au nom de la victime.
- AdminSDHolder
- AdminSDHolder est un objet AD protégé dont l'ACL est réappliquée périodiquement aux comptes privilégiés, ce qui en fait une cible courante de persistance.
- AS-REP Roasting
- L'AS-REP Roasting exploite les comptes sans pré-authentification Kerberos pour obtenir, sans identifiants valides, des données d'authentification cassables hors ligne.
B
- BloodHound
- BloodHound cartographie sous forme de graphe les relations Active Directory pour révéler les chemins d'attaque menant d'un simple utilisateur aux privilèges.
D
- DCSync
- DCSync est une technique qui détourne les droits de réplication AD pour extraire les hashs de mots de passe directement d'un contrôleur de domaine, sans accès local.
- Délégation contrainte basée sur les ressources
- La délégation contrainte basée sur les ressources (RBCD) laisse une ressource choisir qui peut s'y faire passer pour un utilisateur, un droit détournable.
- Délégation non contrainte
- La délégation non contrainte permet à un serveur de mettre en cache et de réutiliser le TGT Kerberos complet de tout utilisateur : une cible de grande valeur.
E
- Empoisonnement LLMNR
- L'empoisonnement LLMNR répond aux résolutions de noms diffusées sur le réseau local pour amener les hôtes Windows à s'authentifier en NTLM auprès d'un attaquant.
F
- Filtrage des SID
- Le filtrage des SID est une protection qui retire les SID étrangers ou privilégiés des données d'authentification traversant une approbation AD.
G
- Golden Ticket
- Un Golden Ticket est un ticket TGT Kerberos forgé à l'aide du hash volé du compte krbtgt, qui offre un accès illimité au domaine.
- Group Managed Service Account (gMSA)
- Un gMSA est un type de compte Active Directory dont le mot de passe, généré aléatoirement, est géré et renouvelé automatiquement par le domaine lui-même.
H
- Historique des SID
- SIDHistory est un attribut AD qui conserve les anciens identificateurs de sécurité d'un compte après une migration afin qu'il garde l'accès aux ressources existantes.
- Honeytoken
- Un honeytoken est un compte, un identifiant ou un objet leurre placé dans AD sans usage légitime : toute interaction avec lui trahit la présence d'un intrus.
K
- Kerberoasting
- Le Kerberoasting est une attaque qui extrait des tickets de service Kerberos les hashs de mots de passe des comptes de service afin de les casser hors ligne.
- krbtgt
- krbtgt est le compte AD intégré dont la clé signe et chiffre chaque ticket TGT Kerberos émis par les contrôleurs de domaine du domaine.
L
- LAPS
- LAPS (Local Administrator Password Solution) attribue à chaque machine Windows un mot de passe d'administrateur local unique et renouvelé, stocké dans AD ou Entra ID.
- Liaison de canal LDAP
- La liaison de canal LDAP (channel binding) lie cryptographiquement une session LDAP à son canal TLS et empêche les attaques par relais contre l'authentification LDAP.
M
- Modèle de tiering
- Le modèle de tiering AD sépare l'administration en Tier 0, 1 et 2 selon le rayon d'impact, pour que les identifiants privilégiés restent sur des systèmes sûrs.
P
- Pass-the-Hash
- Le Pass-the-Hash est une technique qui s'authentifie directement avec un hash NTLM volé, sans jamais connaître le mot de passe en clair.
- PetitPotam
- PetitPotam est une technique de coercition d'authentification qui détourne le protocole MS-EFSR pour forcer un hôte Windows, souvent un DC, à s'authentifier ailleurs.
- Poste de travail à accès privilégié (PAW)
- Un poste de travail à accès privilégié est un appareil durci et dédié aux tâches d'administration, isolé de la messagerie, de la navigation et du travail courant.
- Protected Users
- Protected Users est un groupe de sécurité AD intégré qui impose à ses membres une authentification plus robuste et non mise en cache pour limiter le vol d'identifiants.
Q
- Quota de comptes machine
- ms-DS-MachineAccountQuota est le paramètre de domaine qui permet par défaut à tout utilisateur authentifié de créer jusqu'à dix comptes d'ordinateur.
R
- Relais NTLM
- Le relais NTLM transfère en temps réel une tentative d'authentification NTLM capturée vers un autre serveur, pour s'authentifier comme la victime sans son mot de passe.
S
- Signature SMB
- La signature SMB signe chaque message SMB afin de détecter et rejeter toute altération ou tout relais NTLM visant les partages de fichiers et d'administration.
- Silo de stratégies d'authentification
- Un silo de stratégies d'authentification regroupe comptes privilégiés et hôtes afin que ces comptes n'obtiennent des tickets Kerberos que depuis des appareils approuvés.
- Silver Ticket
- Un Silver Ticket est un ticket de service Kerberos forgé à l'aide du hash d'un compte de service, qui donne accès à ce seul service.
- Stratégie de mot de passe affinée
- Une stratégie de mot de passe affinée (PSO) applique à certains utilisateurs ou groupes AD des règles de mot de passe et de verrouillage spécifiques.
Z
- Zerologon
- Zerologon (CVE-2020-1472) est une faille critique du protocole Netlogon qui permettait à un attaquant de réinitialiser le mot de passe machine d'un contrôleur de domaine.