Bilan complet des attaques Active Directory en 2025 : nouvelles techniques, statistiques cles et tendances pour 2026.
TL;DR — En résumé
Bilan complet des attaques Active Directory en 2025 : nouvelles techniques, statistiques cles et tendances pour 2026. Guide technique complet avec.
Bilan complet des attaques Active Directory en 2025 : nouvelles techniques, statistiques cles et tendances pour 2026. Guide technique complet avec.
Bilan complet des attaques Active Directory en 2025 : nouvelles techniques, statistiques cles et tendances pour 2026. Les équipes de sécurité et les professionnels du domaine y trouveront des recommandations applicables immediatement. Cet article fournit une analyse technique approfondie des mécanismes d'attaque et des contre-mesures efficaces, basée sur des retours d'expérience terrain et les recommandations des autorités de référence comme l'ANSSI et le MITRE.
- Techniques d'attaque documentées et vecteurs d'exploitation
- Indicateurs de compromission (IOC) et règles de détection
- Stratégies de remédiation et de durcissement Active Directory
- Impact sur les architectures Zero Trust et IAM
Contexte et Enjeux
La sécurité d'Active Directory reste un enjeu majeur pour les entreprises en 2025-2026. Avec la multiplication des attaques élaborées, les équipes IT doivent constamment adapter leurs defenses. Les environnements hybrides combinant AD on-premise et Entra ID (anciennement Azure AD) ajoutent une complexite supplementaire.
Pour comprendre les fondamentaux, consultez notre article sur Rbcd Attaque Defense. Les techniques d'attaque evoluent rapidement, comme détaillé dans Adcs Certificats Attaque Defense.
Notre avis d'expert
Les risques liés à l'identité hybride AD/Azure AD sont systématiquement sous-évalués. Nos audits révèlent que la synchronisation entre environnements on-premises et cloud crée des chemins d'attaque que ni l'équipe infrastructure ni l'équipe cloud ne surveillent efficacement.
PAGES
Analyse Technique Detaillee
L'approche technique repose sur plusieurs vecteurs d'attaque complementaires. Les pentesters et red teamers utilisent ces techniques pour identifier les failles dans les configurations AD. La comprehension de la chaine d'attaque complete est essentielle pour mettre en place des defenses efficaces.
Retour terrain
Dans mes missions de hardening Active Directory, le point le plus sous-estimé est la gestion du groupe 'Opérateurs de compte' et des délégations personnalisées créées au fil des années. Pour un groupe logistique de 1 500 utilisateurs, j'ai trouvé 312 ACL personnalisées dont 89 accordaient des permissions d'écriture sur des attributs sensibles (adminCount, memberOf sur groupes privilégiés) à des comptes d'utilisateurs standards. La dette technique en sécurité AD est souvent invisible jusqu'au premier audit sérieux.
Les outils comme BloodHound, Impacket et Rubeus permettent d'automatiser la détection des chemins d'attaque. Selon les recommandations de ANSSI, la surveillance des événements critiques (Event ID 4769, 4662, 4724) est indispensable. Notre guide Pass The Hash Attaque Defense détaillé les procedures d'audit.
La complexite des environnements modernes nécessite une approche en couches. Le modele de tiering recommande par Microsoft et l'ANSSI reste la référence pour segmenter les acces privilegies.
Savez-vous combien de comptes à privilèges existent réellement dans votre domaine ?
Stratégies de Defense et Remediation
La remediation doit etre progressive et priorisee. Commencez par les quick wins : desactiver NTLM ou possible, activer le Protected Users group, configurer le tiering. Ensuite, abordez les chantiers de fond comme la migration vers le passwordless et le renforcement du Conditional Access.
- Étape 1 : Audit complet avec les scripts recommandes — voir Sidhistory Injection Attaque Defense
- Étape 2 : Remediation des configurations critiques
- Étape 3 : Mise en place du monitoring continu
- Étape 4 : Tests de penetration reguliers
Cas concret
Le groupe Conti utilisait systématiquement des attaques Kerberoasting pour extraire les tickets de service des comptes Active Directory dotés de SPN. L'analyse de leurs playbooks, fuités en 2022, a révélé une méthodologie industrialisée de compromission AD applicable en moins de 48 heures.
Plusieurs outils gratuits facilitent l'audit et le durcissement d'Active Directory. PingCastle, Purple Knight et ADRecon fournissent des rapports detailles. Les références de NIST completent ces outils avec des bonnes pratiques validees. Pour approfondir, consultez Acl Abuse Attaque Defense.
Questions frequentes
Comment securiser un environnement Active Directory ?
La sécurisation d'Active Directory repose sur plusieurs piliers : l'implementation du modele de tiering, la restriction des privileges administratifs, la surveillance des événements critiques, le déploiement du Protected Users group, la desactivation des protocoles obsoletes comme NTLM et la mise en place d'audits reguliers.
Qu'est-ce que le modele de tiering Active Directory ?
Le modele de tiering est une architecture de sécurité recommandee par Microsoft et l'ANSSI qui segmente les acces privilegies en trois niveaux : Tier 0 pour les controleurs de domaine, Tier 1 pour les serveurs membres et Tier 2 pour les postes de travail, empechant ainsi la propagation laterale des attaquants.
Pourquoi les attaques Active Directory sont-elles si frequentes ?
Les attaques Active Directory sont frequentes car AD reste le système d'authentification central de la majorite des entreprises. Les configurations par defaut sont souvent permissives, les privileges excessifs repandus et les techniques d'exploitation bien documentees, ce qui en fait une cible privilegiee pour les attaquants.
La mise en pratique de ces concepts nécessite une approche methodique et structuree. Les équipes techniques doivent d'abord evaluer leur niveau de maturite actuel sur le sujet, identifier les lacunes prioritaires et definir un plan d'action realiste. L'implementation progressive, avec des jalons mesurables, garantit une adoption durable et efficace des pratiques recommandees.
Les organisations qui reussissent le mieux dans ce domaine adoptent une culture d'amelioration continue. Cela implique des revues regulieres des processus, une veille technologique active et une formation permanente des équipes. Les indicateurs de performance doivent etre definis des le depart pour mesurer objectivement les progres realises et ajuster la stratégie si necessaire.
L'integration de ces pratiques dans les processus existants de l'organisation est un facteur cle de succes. Plutot que de creer des workflows paralleles, il est recommande d'enrichir les procedures actuelles avec les controles et les verifications necessaires. Cette approche reduit la resistance au changement et facilite l'adoption par les équipes operationnelles.
Recommandations de durcissement
La sécurisation d'un environnement Active Directory passe par une approche méthodique. Le modèle de tiering proposé par Microsoft — avec une séparation stricte des comptes administrateurs Tier 0, Tier 1 et Tier 2 — reste la fondation de toute architecture sécurisée. Pourtant, dans la majorité des audits, on constate que ce modèle n'est que partiellement appliqué.
LAPS (Local Administrator Password Solution) est un autre pilier souvent négligé. Sans LAPS, un seul mot de passe administrateur local compromis peut ouvrir la voie à un mouvement latéral massif. La documentation Microsoft détaille la mise en œuvre, mais l'implémentation sur un parc hétérogène prend du temps et de la planification.
Points de contrôle prioritaires
Les chemins d'attaque les plus courants dans un AD passent par : les délégations Kerberos non contraintes, les comptes de service avec des SPN et des mots de passe faibles (cible du Kerberoasting), les GPO mal configurées qui exposent des credentials, et les ACL permissives sur des objets sensibles comme AdminSDHolder.
BloodHound permet de cartographier ces chemins en quelques minutes. Si vous ne l'avez jamais lancé sur votre environnement de production, la découverte risque d'être instructive. La réalité est souvent plus complexe que ce que les schémas théoriques laissent supposer.
Consultez les recommandations de l'ANSSI et le référentiel MITRE ATT&CK TA0004 (Privilege Escalation) pour structurer votre approche défensive.
Contexte et enjeux actuels
Impact opérationnel
Pour approfondir ce sujet, consultez notre outil open-source ad-attack-simulator qui facilite la simulation d'attaques Active Directory en environnement contrôlé.
Les sujets techniques en cybersécurité exigent une approche rigoureuse, fondée sur l'expérimentation et la validation en conditions réelles. Les environnements de laboratoire — qu'ils soient construits avec Proxmox, VMware Workstation ou des services cloud éphémères — sont indispensables pour tester les techniques, les outils et les contre-mesures avant tout déploiement en production.
L'un des écueils les plus fréquents dans la mise en œuvre de solutions techniques de sécurité est le gap entre la documentation officielle et la réalité du terrain. Les guides de déploiement supposent souvent un environnement propre et standardisé, là où la plupart des organisations gèrent un patrimoine applicatif hétérogène, avec des dépendances croisées et des configurations héritées.
Approche méthodique recommandée
Pour chaque implémentation technique, la méthodologie suivante a fait ses preuves : audit de l'existant, définition des prérequis, déploiement en environnement de test, validation fonctionnelle et sécurité, déploiement progressif en production avec rollback plan, puis monitoring post-déploiement. Chaque étape doit être documentée.
Les référentiels MITRE ATT&CK et MITRE D3FEND fournissent un cadre structuré pour aligner les mesures techniques sur les menaces réelles. D3FEND, en particulier, cartographie les contre-mesures défensives face aux techniques d'attaque, ce qui facilite la priorisation des investissements en sécurité.
La documentation interne — runbooks, playbooks, procédures d'exploitation — est le maillon souvent manquant. Sans elle, la connaissance reste dans la tête des experts, et chaque départ ou absence crée un risque opérationnel. Avez-vous documenté vos procédures critiques de manière à ce qu'un nouveau membre de l'équipe puisse les exécuter de manière autonome ?
Sources et références : MITRE ATT&CK Privilege Escalation · ADSecurity.org
Top 5 techniques d'attaque Active Directory en 2025 : chiffres et analyses
Le rapport M-Trends 2025 de Mandiant confirme qu'Active Directory reste la cible prioritaire dans 78% des intrusions affectant les grandes organisations. Les cinq techniques suivantes ont dominé les campagnes d'attaque analysées sur l'exercice 2024-2025.
1. Kerberoasting — Technique en recrudescence (+34% en 2025)
Le Kerberoasting reste la technique de mouvement latéral la plus fréquente selon les données Mandiant M-Trends 2025. Elle exploite la capacité de tout utilisateur authentifié à demander un ticket TGS pour n'importe quel compte ayant un SPN (Service Principal Name). 68% des environnements audités par des équipes red team en 2025 contenaient au moins un compte de service Kerberoastable avec un mot de passe faible (moins de 14 caractères, pas de complexité). L'adoption de Group Managed Service Accounts (gMSA) reste inférieure à 30% dans les entreprises françaises, malgré les recommandations ANSSI depuis 2022.
2. DCSync — Vol des hachages du contrôleur de domaine
L'attaque DCSync simule un contrôleur de domaine secondaire pour demander la réplication des hachages NTLM via le protocole MS-DRSR. Elle nécessite les droits DS-Replication-Get-Changes et DS-Replication-Get-Changes-All. En 2025, CrowdStrike a observé une augmentation de 45% des cas où ces droits étaient accordés à des comptes de service tiers (outils de sauvegarde, EDR, SIEM) — créant autant de vecteurs d'attaque si ces comptes sont compromis. La détection repose sur la surveillance des événements Windows 4662 (accès objet AD) et la corrélation avec des IP non-DC.
3. Pass-the-Hash / Pass-the-Ticket
Ces attaques exploitent les hachages NTLM ou les tickets Kerberos volés pour s'authentifier sans connaître le mot de passe en clair. En 2025, leur efficacité reste élevée dans les environnements n'ayant pas activé Credential Guard (Windows 10/11 Enterprise) ou Protected Users security group. Selon les données Microsoft Incident Response, 61% des attaques ransomware observées en 2025 incluaient une phase PtH/PtT pour le mouvement latéral avant le chiffrement.
4. BadSuccessor / DMSA — Nouvelle technique 2025
Découverte en mars 2025 par les chercheurs d'Akamai, BadSuccessor exploite une fonctionnalité peu connue des Delegated Managed Service Accounts (dMSA), introduits avec Windows Server 2025. Un attaquant ayant le droit CreateChild sur n'importe quelle unité d'organisation peut créer un dMSA, puis configurer l'attribut msDS-ManagedAccountPrecededByLink pour pointer vers un compte cible — y compris un Domain Admin. L'exploitation est quasi instantanée et ne laisse que des traces minimales dans les logs standard. Microsoft a classifié cette vulnérabilité comme "Important" (non Critical), estimant qu'un attaquant doit déjà être dans le domaine. La communauté sécurité considère cette classification trop clémente : dans les red team 2025 d'Akamai, 91% des environnements testés étaient vulnérables.
Mitigation BadSuccessor :
- Auditer les droits
CreateChildsur toutes les OU avecGet-ADObject -Filter * -Properties nTSecurityDescriptor - Activer la journalisation des événements MS-DRSR (réplication AD)
- Mettre à jour vers Windows Server 2025 avec les correctifs de mai 2025 (KB5058411)
- Surveiller la création anormale de dMSA avec BloodHound Enterprise
5. Golden Certificate — Usurpation d'identité via PKI
Avec le durcissement des mécanismes de protection des hachages NTLM, les attaquants se sont tournés vers la PKI interne (ADCS — Active Directory Certificate Services). L'attaque ESC1 (Escalate via certificate template) reste la plus exploitée : des modèles de certificats permettant à un utilisateur standard de s'authentifier comme Domain Admin via un certificat frauduleux. En 2025, 52% des environnements avec ADCS déployé contenaient au moins un template vulnérable ESC1, ESC2 ou ESC8, selon les données Specterops.
Tableau des top 5 techniques AD 2025
| Technique | Prévalence 2025 | Évolution vs 2024 | Outil de détection | Mitigation principale |
|---|---|---|---|---|
| Kerberoasting | 78% des engagements RT | +34% | BloodHound / PingCastle | gMSA + mots de passe 25+ chars |
| DCSync | 62% des intrusions confirmées | +45% | SIEM Event 4662 | Audit droits réplication trimestriel |
| Pass-the-Hash/Ticket | 61% des ransomwares | Stable | Defender for Identity | Credential Guard + Protected Users |
| BadSuccessor (dMSA) | 91% environnements vulnérables | Nouveau en 2025 | BloodHound Enterprise | KB5058411 + audit CreateChild |
| Golden Certificate (ADCS) | 52% envs avec ADCS | +28% | Certipy / PSPKIAudit | Auditer templates avec Certipy |
Nouvelles protections Microsoft Entra ID 2025 contre les attaques AD
Microsoft a introduit en 2025 plusieurs mécanismes de protection renforcée dans Entra ID (ex-Azure AD) et Windows Server 2025. Ces protections visent spécifiquement les vecteurs d'attaque les plus exploités.
Entra ID Protection — Détection comportementale avancée
Microsoft Entra ID Protection 2025 a étendu ses modèles de détection pour couvrir les attaques hybrides AD/Entra :
- Anomalous token : détecte les tokens Kerberos présentant des caractéristiques anormales (lifetime inhabituel, claims manquants) — vise les attaques Golden Ticket
- Suspicious API activity : surveille les appels MS Graph à fort volume sur les objets AD (symptôme de collecte BloodHound)
- Password spray detection : amélioration du modèle ML pour les attaques par pulvérisation de mots de passe sur des milliers de comptes
- Cross-tenant synchronization abuse : détecte les configurations de synchronisation anormales entre tenants, vecteur d'attaque émergent en environnements MSP
Windows Server 2025 — Protections AD natives
- Credential Guard by default : activé par défaut sur les nouvelles installations Windows Server 2025, protège les secrets LSASS contre les attaques mémoire
- Authentication Policy Silos : permet de restreindre les comptes privilégiés à des hôtes d'administration dédiés (PAW — Privileged Access Workstations)
- NTLM v1 désactivé par défaut : le protocole NTLM v1 (vulnérable à des attaques de relay depuis 1997) est désactivé par défaut dans Windows Server 2025
- Patch BadSuccessor (KB5058411) : corrige la vulnérabilité dMSA découverte en mars 2025
Timeline des attaques AD remarquables 2024-2025
| Date | Incident | Technique AD exploitée | Impact |
|---|---|---|---|
| Fév. 2024 | Attaque SolarWinds-like (secteur énergie UE) | Golden Certificate ADCS ESC8 | Accès persistant 6 mois non détecté |
| Juin 2024 | Ransomware Black Basta — hôpitaux US | DCSync + Pass-the-Hash | Paralysie IT 2 semaines, 900 établissements |
| Oct. 2024 | APT28 ciblant OTAN (secteur défense FR) | Kerberoasting + mouvement latéral Impacket | Exfiltration données sensibles |
| Mars 2025 | Divulgation BadSuccessor (Akamai) | Exploitation dMSA Windows Server 2025 | PoC public, 91% envs vulnérables |
| Mai 2025 | Patch Tuesday Microsoft | Correction KB5058411 BadSuccessor | Correction critique déployée |
Prévisions 2026 : évolution des attaques AD
Les tendances observées en 2025 permettent d'anticiper les vecteurs dominants pour 2026 :
- Attaques ADCS en hausse : avec le durcissement de NTLM et Kerberos, les PKI internes deviennent le vecteur de persistance privilégié. Les organisations déployant ADCS sans audit préalable sont particulièrement exposées
- Cross-tenant attacks (MSP/MSSP) : les prestataires gérant plusieurs tenants Entra ID sont une cible croissante — compromettre un MSP donne accès à des dizaines de clients
- IA au service des attaquants : des outils comme PassBreaker (LLM optimisant les règles hashcat) réduisent le temps de crackage des mots de passe Kerberoastés de 60 à 80%
- Attaques sans malware (living off the land) : utilisation exclusive d'outils légitimes (PowerShell, WMI, Sysinternals) pour éviter les EDR — détectable uniquement par une analyse comportementale (UEBA)
Conclusion
La sécurisation d'Active Directory est un processus continu qui nécessite une vigilance constante. Les nouvelles menaces de 2026 renforcent la nécessite d'adopter une approche proactive, combinant audit regulier, monitoring en temps reel et formation des équipes.
Article suivant recommandé
Durcissement AD : Guide des Recommandations Microsoft →Guide pratique des recommandations Microsoft pour le durcissement d'Active Directory en environnement de production.
Kerberoasting : Technique d'attaque ciblant les Service Principal Names (SPN) dans Active Directory pour extraire et craquer hors ligne les tickets de service Kerberos.
Les techniques d'attaque Active Directory décrites nécessitent une autorisation écrite préalable. Testez uniquement sur des environnements de lab ou dans le cadre d'un audit mandaté.
Utilisez BloodHound Community Edition pour cartographier les chemins d'attaque Active Directory avant un audit. La visualisation graphique révèle des vecteurs invisibles à l'analyse manuelle.
Checklist de durcissement Active Directory contre les attaques 2025
Face aux techniques d'attaque identifiées dans le panorama 2025, voici les 15 contrôles techniques prioritaires à implémenter pour réduire significativement la surface d'attaque AD. Cette checklist est alignée avec le guide de l'ANSSI "Recommandations pour la sécurisation des systèmes d'information basés sur Active Directory" (version 2023).
Contrôles d'authentification
- MFA sur tous les comptes privilégiés — Windows Hello for Business ou clé FIDO2 pour les Tier 0/1
- Désactivation NTLMv1 — GPO LAN Manager authentication level = 5 (NTLMv2 only)
- Protected Users group — tous les comptes Domain Admin, Enterprise Admin, Schema Admin
- Kerberos AES-256 exclusif — désactiver RC4 (etype 23) via GPO "Configure encryption types allowed for Kerberos"
- gMSA pour tous les services — éliminer les comptes de service avec mot de passe statique
Contrôles structurels AD
- Tier model (PAW) — Privileged Access Workstations dédiées pour l'administration Tier 0
- LAPS déployé — Local Administrator Password Solution sur 100% des machines pour éliminer les mots de passe admin locaux partagés
- SID Filtering activé — sur toutes les relations de confiance inter-forêts (prévention SID History abuse)
- Délégations Kerberos auditées — aucune délégation non contrainte sauf contrôleurs de domaine
- AdminSDHolder surveille — vérification mensuelle des objets protégés par AdminSDHolder vs liste attendue
Contrôles ADCS (PKI)
- Audit templates ADCS — Certipy ou PSPKIAudit pour identifier ESC1-ESC8
- Désactiver les templates vulnérables — templates autorisant CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT sans approbation CA Manager
- Restreindre l'enrollment — seuls les groupes AD autorisés peuvent s'inscrire pour des certificats sensibles
Surveillance et détection
- Sysmon déployé — configuration SwiftOnSecurity sur tous les DCs et serveurs Tier 0
- Microsoft Defender for Identity — surveillance comportementale des identités AD en temps réel
Ressources et outils de veille sur les attaques Active Directory
Le paysage des attaques AD évolue rapidement. Pour rester à jour, voici les sources de référence utilisées par les professionnels.
Sources de threat intelligence AD
- SpecterOps BHCE Blog — recherches BloodHound Enterprise sur les nouvelles techniques AD :
posts.specterops.io - dirkjanm.io — blog de Dirk-jan Mollema, découvreur de nombreuses vulnérabilités ADCS et Entra ID
- Akamai Security Research — source de la découverte BadSuccessor en 2025 :
akamai.com/blog/security-research - Microsoft Security Blog — annonces des nouvelles protections Entra ID et patches AD critiques
- CERT-FR — alertes et bulletins sur les vulnérabilités AD activement exploitées :
cert.ssi.gouv.fr
Formations certifiantes pour les attaques AD
- CRTE (Certified Red Team Expert) — Altered Security : spécialisé attaques AD avancées en lab Windows Server 2022
- PNPT (Practical Network Penetration Tester) — TCM Security : inclut un module AD complet
- GXPN (GIAC Exploit Researcher) — SANS Institute : couverture des exploits AD les plus avancés

Votre Active Directory est-il compromis ?
Audit AD complet, détection de chemins d'attaque, durcissement Tier Model — intervention sous 48h.
Télécharger cet article en PDF
Format A4 optimisé pour l'impression et la lecture hors ligne
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
Durcissement Active Directory 2026 : Checklist ANSSI et Meilleures Pratiques
NTLM Relay 2026 : Attaques, Outils et Contre-Mesures Active Directory
Audit Mot de Passe Active Directory 2026 : Guide Complet
Guide complet d'audit des mots de passe Active Directory 2026 : DSInternals, Invoke-Kerberoast, Hashcat. Détectez les comptes compromis et réutilisés. Méthode légale pour pentesters et RSSI.
Votre Active Directory est-il vulnérable ?
Nos experts OSCP identifient les chemins d'attaque réels avant les vrais attaquants. Pentest AD, red team, test d'intrusion interne/externe.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire