Active Directory

Test d'intrusion Active Directory

La plupart des compromissions en entreprise ne s'arrêtent pas au premier ordinateur portable compromis : elles passent par Active Directory. Je cartographie le véritable chemin d'attaque depuis un pied dans la place supposé jusqu'à l'administrateur de domaine, dans votre domaine réel, exactement comme le ferait un intrus, puis je montre à vos équipes quelles mauvaises configurations fermer en premier.

Voir les tarifs

Ce qui est inclus

  • Tests des mauvaises configurations ADCS, ESC1-ESC8
  • Kerberoasting & AS-REP roasting
  • Chaînes d'abus d'ACL / DACL (cartographiées avec BloodHound)
  • Tests de relais NTLM & de coercition
  • Abus de délégation (non contrainte / contrainte / RBCD)
  • Parcours complet du chemin d'attaque jusqu'à l'administrateur de domaine

Livrables

  • Synthèse pour la direction
  • Rapport technique avec constats notés en CVSS
  • Schéma du chemin d'attaque, du pied dans la place à l'administrateur de domaine
  • Preuves au niveau des commandes pour chaque constat
  • Feuille de route de correction priorisée
  • Restitution en direct avec vos équipes
  • Lettre d'attestation pour auditeurs et clients, sur demande
  • Attestation de correction après le contre-test, en document distinct

Calendrier

5 à 10 jours ouvrés, selon la taille du domaine et le nombre de relations d'approbation incluses. Le calendrier exact est confirmé dans votre proposition écrite avant le début des tests.

Pourquoi un test Active Directory n'est pas un scan réseau

Un scanner de vulnérabilités vous dit ce qui est corrigé. Il ne vous dira pas qu'un modèle de certificat mal configuré permet à n'importe quel utilisateur authentifié de demander un certificat en tant qu'administrateur de domaine, ni qu'un compte de service au mot de passe faible est kerberoastable et se trouve à trois sauts d'ACL de la compromission totale du domaine. Ces chemins d'attaque n'apparaissent que lorsque quelqu'un parcourt réellement le graphe comme le ferait un attaquant - c'est précisément ce que fait cette mission.

Je construis le véritable graphe d'attaque de votre environnement avec BloodHound, puis j'enchaîne les constats comme le ferait un intrus : un utilisateur hameçonnable, des droits d'administrateur local sur un poste, un compte de service kerberoastable et une mauvaise configuration ADCS ESC1 forment un chemin réaliste en quatre sauts jusqu'à l'administrateur de domaine, qu'aucun scanner ne signale comme une chaîne unique - parce que ce n'est pas une vulnérabilité, mais une succession de mauvaises configurations individuellement « acceptables ».

Méthodologie

Les tests suivent une méthodologie structurée par chemin d'attaque : énumération et collecte BloodHound, attaques sur les identifiants (Kerberoasting, AS-REP roasting, pulvérisation de mots de passe lorsque le périmètre le prévoit), identification des chaînes d'abus d'ACL et de délégation, revue des modèles ADCS au regard des classes de mauvaise configuration connues ESC1-ESC8, et validation du déplacement latéral pour confirmer que chaque chaîne est exploitable en pratique, et pas seulement présente en théorie dans le graphe. Chaque technique employée ici est documentée en détail dans mon Arsenal public : les requêtes BloodHound, les contrôles ADCS et les procédures NetExec que j'exécute sur votre domaine sont publiés et consultables par tous.

Ce que les tests ne font pas

Aucune perturbation de la production. Pas de vagues de verrouillage de comptes, pas de redémarrage de contrôleurs de domaine, aucune action destructrice. Les techniques à risque plus élevé sont signalées et confirmées avec vous au préalable, dans le cadre des règles d'engagement signées. L'objectif est la preuve de l'exploitabilité, pas un exercice à balles réelles sur votre domaine de production.

Questions sur les tests AD

La cartographie complète des chemins d'attaque dans votre domaine Windows : simulation du pied dans la place initial, Kerberoasting et AS-REP roasting, abus d'ACL et de DACL (chaînes GenericAll, GenericWrite, WriteDACL), mauvaises configurations des modèles de certificats ADCS (ESC1 à ESC8), relais NTLM et coercition, abus de délégation, et déplacement latéral jusqu'à l'administrateur de domaine. J'utilise BloodHound pour construire le graphe d'attaque réel de votre environnement, pas une liste générique.

La plupart des missions démarrent d'une position de compromission supposée - un compte de domaine peu privilégié, ou un pied dans la place sur un seul poste de travail - car c'est le point de départ réaliste de la plupart des véritables intrusions (hameçonnage, portable compromis, identifiant divulgué). Une mission entièrement externe et sans connaissance préalable est également possible, cadrée séparément.

5 à 10 jours ouvrés selon la taille du domaine et le nombre de relations d'approbation incluses. Les petits environnements à domaine unique se situent généralement dans le bas de la fourchette ; les forêts multi-domaines aux approbations complexes demandent plus de temps. Vous recevez un calendrier exact dans la proposition écrite, pas une estimation.

Aucune exploitation qui mette en péril la disponibilité : pas de simulation de rançongiciel, pas de vagues de verrouillage de comptes, pas de redémarrage de contrôleurs de domaine. Des techniques comme le Kerberoasting et l'abus d'ACL sont par nature discrètes ; tout ce qui présente un risque plus élevé est signalé et confirmé avec vous avant d'être tenté, conformément aux règles d'engagement.

Une synthèse en langage clair pour la direction, et une partie technique complète pour vos ingénieurs : le chemin d'attaque exact du pied dans la place jusqu'à l'administrateur de domaine, des constats notés en CVSS, des preuves au niveau des commandes, et une feuille de route de correction priorisée - quelles mauvaises configurations corriger en premier pour réduire le plus la surface d'attaque.

Les évaluations complètes du réseau interne et d'Active Directory démarrent à partir de 1 500 $, selon la taille et la complexité du domaine. Vous recevez un prix fixe par écrit avant le début des tests - voir la page des tarifs pour le détail.

Trouvez votre chemin vers l'administrateur de domaine avant quelqu'un d'autre

Appel de cadrage gratuit, proposition à prix fixe sous 24 heures.

Voir les tarifs