Back to News

Exploitation d'Active Directory : le vecteur d'attaque derrière presque chaque violation majeure

Adrian Gaitan
Evaluris Solutions
9–10 min
Active DirectoryExploitationSécurité des identitésRed Team

Exploitation d'Active Directory : le vecteur d'attaque derrière presque chaque violation majeure

Auteur : Adrian Gaitan

Publication : Evaluris Solutions

Temps de lecture estimé : 9–10 min

Active Directory est toujours le vrai périmètre

Malgré l'adoption du cloud, les initiatives Zero Trust et la sécurité moderne des terminaux, Active Directory (AD) reste la dépendance de sécurité la plus critique dans les environnements d'entreprise.

Si un attaquant compromet Active Directory, il contrôle effectivement :

  • L'authentification
  • L'autorisation
  • La confiance des identités
  • Le mouvement latéral
  • La persistance

C'est pourquoi presque chaque violation majeure par ransomware ou en entreprise au cours des dernières années inclut la compromission d'Active Directory comme phase centrale, pas comme une réflexion après coup.

Que l'attaquant commence par du phishing, une application web vulnérable ou un point d'entrée par la chaîne d'approvisionnement, l'objectif est presque toujours le même :

Escalader vers le contrôle de l'identité.

Pourquoi les attaquants se concentrent sur Active Directory

Active Directory a été conçu pour la disponibilité et la facilité de gestion, pas pour opérer dans un environnement en permanence hostile.

Plusieurs réalités structurelles rendent AD singulièrement attractif :

  • Modèle de confiance centralisé
  • Protocoles d'authentification rétrocompatibles
  • Comptes de service de longue durée
  • Délégation et héritage de permissions complexes
  • Visibilité native limitée sur les schémas d'abus

Les attaquants n'ont pas besoin de zero-days.

Ils exploitent des fonctionnalités mal comprises.

La chaîne d'attaque Active Directory moderne

La plupart des intrusions réelles suivent une séquence prévisible. Comprendre cette chaîne est essentiel tant pour la défense que pour la détection.

  1. Accès initial

La compromission initiale se produit souvent en dehors d'AD :

  • Phishing menant au vol d'identifiants
  • Compromission VPN ou accès distant
  • Exploitation d'application web
  • Entrée par tiers ou chaîne d'approvisionnement

À ce stade, les attaquants disposent généralement d'un accès à faibles privilèges.

  1. Énumération d'Active Directory

Une fois à l'intérieur, les attaquants cartographient discrètement l'environnement :

  • Utilisateurs et groupes
  • Ordinateurs et serveurs
  • Relations de confiance
  • Paramètres de délégation
  • Services de certificats
  • Erreurs de configuration d'ACL

Cette phase est rarement détectée car elle utilise des requêtes d'annuaire légitimes.

  1. Accès aux identifiants

Les attaquants se concentrent ensuite sur la collecte d'identifiants :

  • Dump de la mémoire LSASS
  • Extraction de tickets Kerberos
  • Abus d'identifiants en cache
  • Ciblage des comptes de service

L'accès aux identifiants est le point de pivot où un accès mineur se transforme en risque majeur.

  1. Escalade de privilèges

C'est là que beaucoup d'organisations échouent.

Les attaquants abusent de :

  • ACL faibles sur les utilisateurs ou groupes
  • Délégation mal configurée
  • Modèles de certificats vulnérables
  • Appartenances excessives aux groupes

Aucun exploit requis, seulement de la logique.

  1. Mouvement latéral

Avec des privilèges élevés, les attaquants se déplacent :

  • Via SMB, WinRM, RDP
  • En utilisant NTLM ou Kerberos
  • En exploitant les protocoles d'administration de confiance

Du point de vue de la journalisation, cela ressemble souvent à une activité IT normale.

  1. Domination du domaine et persistance

Finalement, les attaquants établissent un contrôle à long terme :

  • DCSync pour répliquer les identifiants
  • Attaques Golden Ticket
  • Modification de GPO
  • Persistance basée sur les certificats AD

À ce stade, la remédiation complète devient complexe, coûteuse et perturbatrice.

Les techniques AD les plus abusées dans les violations réelles

Kerberoasting et AS-REP Roasting

Les comptes de service ont souvent :

  • Des mots de passe de longue durée
  • Des privilèges excessifs
  • Une mauvaise hygiène de mots de passe

Les attaquants extraient les tickets Kerberos et les craquent hors ligne, évitant entièrement la détection.

(Référence : https://attack.mitre.org/techniques/T1558/)

Attaques par relais NTLM

Malgré des années de recommandations, NTLM est toujours largement activé.

Les attaquants relaient les tentatives d'authentification pour :

  • Accéder aux services internes
  • Escalader les privilèges
  • Se déplacer latéralement sans craquer les mots de passe

Cela reste l'un des risques d'entreprise les plus sous-estimés.

(Référence : https://www.microsoft.com/en-us/security/blog/2022/09/20/ntlm-relay-why-it-still-matters/)

Abus d'Active Directory Certificate Services (ADCS)

ADCS est désormais considéré comme l'une des surfaces d'attaque d'identité les plus dangereuses.

Les modèles de certificats mal configurés peuvent permettre aux attaquants de :

  • Demander des certificats au nom d'autres utilisateurs
  • S'authentifier en tant qu'administrateurs de domaine
  • Maintenir une persistance furtive et à long terme

Beaucoup d'environnements ont ADCS déployé sans aucune revue de sécurité.

(Référence : https://specterops.io/research/adcs-abuse/)

Attaques DCSync

Si les attaquants obtiennent des privilèges de réplication, ils peuvent usurper un contrôleur de domaine et extraire tous les hashes de mots de passe.

Pas de malware.

Pas d'exploit.

Juste un abus de protocole.

(Référence : https://attack.mitre.org/techniques/T1003/006/)

Attaques Golden Ticket

Une fois le compte KRBTGT compromis, les attaquants peuvent forger des tickets Kerberos indéfiniment.

Dans certaines violations, les Golden Tickets sont restés valides pendant des mois ou des années avant détection.

(Référence : https://learn.microsoft.com/en-us/windows-server/security/kerberos/kerberos-authentication-overview)

Pourquoi la détection échoue si souvent

Les attaques Active Directory sont difficiles à détecter car :

  • Elles utilisent des protocoles intégrés
  • Elles génèrent des événements d'authentification valides
  • Elles imitent le comportement administratif légitime

La plupart des alertes SIEM se déclenchent, mais les équipes manquent de contexte pour comprendre ce qui est important.

Sans connaissance des techniques offensives AD :

  • Les alertes sont ignorées
  • Les faux positifs dominent
  • La vraie compromission se fond dans le bruit

L'identité est le nouveau périmètre, que vous l'ayez prévu ou non

À mesure que les réseaux se dissolvent en modèles hybrides et cloud, l'identité devient le plan de contrôle.

Les attaquants le comprennent.

C'est pourquoi les opérations de ransomware modernes priorisent :

  • Le vol d'identifiants plutôt que les exploits
  • La persistance par l'identité plutôt que par les malwares
  • L'abus de confiance plutôt que la force brute

Les organisations qui défendent encore AD passivement opèrent sur des hypothèses dépassées.

Ce que les organisations matures font différemment

Les organisations avec une sécurité d'identité résiliente :

  • Auditent régulièrement les permissions et la délégation AD
  • Surveillent activement les schémas d'abus, pas seulement le volume de journaux
  • Restreignent NTLM partout où c'est possible
  • Traitent ADCS comme une infrastructure critique
  • Forment les défenseurs aux techniques offensives d'identité

Elles ne supposent pas qu'Active Directory est « sécurisé par défaut ».

Parcours d'apprentissage internes qui fonctionnent réellement

Les équipes qui améliorent la sécurité AD le plus rapidement :

  • Combinent la surveillance blue-team avec la simulation red-team
  • Pratiquent les chemins d'attaque réels dans des environnements de laboratoire
  • Comprennent comment les erreurs de configuration se chaînent
  • Apprennent comment les attaquants persistent après le « nettoyage »

C'est pourquoi la connaissance offensive centrée sur l'identité est devenue fondamentale, pas optionnelle.

Réflexions finales

Active Directory n'est pas une technologie héritée.

C'est le socle de la confiance d'entreprise, et la cible principale des attaques modernes.

Les organisations qui ne comprennent pas comment AD est exploité continueront de subir :

  • Une détection lente
  • Une compromission profonde
  • Une récupération coûteuse

Celles qui investissent dans la connaissance de la sécurité centrée sur l'identité gagnent un avantage décisif.

En 2026, l'identité est le champ de bataille, et Active Directory est le point zéro.