Aller au contenu

Glossaire

ADCS ESC8

ESC8 est une faiblesse d'AD CS : une authentification NTLM relayée vers l'inscription web permet d'obtenir un certificat au nom de la victime.

ESC8 fait partie des chemins d'élévation Active Directory Certificate Services recensés en 2021 dans la recherche « Certified Pre-Owned ». Les interfaces d'inscription HTTP — Certificate Authority Web Enrollment et Certificate Enrollment Web Service — acceptent l'authentification NTLM et, dans leur configuration par défaut, n'exigent pas Extended Protection for Authentication. Un attaquant capable de forcer une machine à s'y authentifier (par exemple via une coercition de type PetitPotam) peut relayer cette session NTLM, demander un certificat au nom de la victime, puis utiliser ce certificat pour s'authentifier via PKINIT.

C'est important, car relayer ainsi le compte machine d'un contrôleur de domaine fournit un certificat pour ce DC, ce qui suffit pour effectuer un DCSync et prendre le contrôle du domaine. Supprimez Web Enrollment s'il n'est pas nécessaire ; sinon, imposez HTTPS, activez Extended Protection for Authentication, désactivez NTLM sur le site IIS lorsque c'est possible et imposez le chiffrement sur l'interface RPC pour traiter l'ESC11, qui lui est apparentée. En seconde ligne, bloquez les chemins de coercition sur les DC.

Voir Sécuriser l'inscription web AD CS contre le relais NTLM et Durcissement d'AD CS.