Aller au contenu

Glossaire

AdminSDHolder

AdminSDHolder est un objet AD protégé dont l'ACL est réappliquée périodiquement aux comptes privilégiés, ce qui en fait une cible courante de persistance.

AdminSDHolder est un objet conteneur particulier d'Active Directory qui porte une liste de contrôle d'accès (ACL) servant de modèle. Par défaut toutes les 60 minutes, un processus d'arrière-plan appelé SDProp compare ce modèle aux ACL des membres des groupes protégés (comme Domain Admins et Enterprise Admins) et écrase celles qui ont divergé, afin qu'on ne puisse pas discrètement affaiblir ou étendre les permissions des comptes privilégiés par le seul biais des appartenances aux groupes.

C'est important, car les attaquants ont appris à détourner ce mécanisme lui-même à des fins de persistance : en ajoutant une ACE malveillante directement sur l'objet AdminSDHolder, cette entrée est propagée à tous les comptes protégés au cycle SDProp suivant, ce qui leur donne un contrôle furtif et auto-réparateur sur les comptes privilégiés, même après d'autres actions de remédiation. Les défenseurs doivent traiter toute modification de l'ACL d'AdminSDHolder comme une alerte de haute gravité et la comparer régulièrement à une référence connue et saine.

Voir ACL et sécurité des objets.