Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Abus de droits GenericAll

hacking

Définition

L'abus de droits GenericAll désigne l'exploitation d'une permission de contrôle d'accès Active Directory accordant un contrôle total sur un objet de l'annuaire, utilisateur, groupe ou ordinateur, permettant à son détenteur de modifier pratiquement n'importe quel attribut de cet objet, y compris des attributs sensibles ayant un impact direct sur la sécurité, comme la réinitialisation du mot de passe d'un utilisateur cible, l'ajout de membres à un groupe à privilèges, ou la modification des attributs de délégation d'un compte ordinateur. Ce droit est fréquemment accordé, souvent sans mesure de la portée réelle de ses conséquences, à des comptes de service applicatifs ou à des équipes de support technique dans le cadre de délégations d'administration décentralisées, créant des chemins d'attaque indirects mais parfaitement fonctionnels vers des privilèges élevés du domaine, un utilisateur à faibles privilèges apparents disposant de ce droit sur un compte à privilèges pouvant, par une chaîne de modifications successives, finir par contrôler entièrement le domaine. Ces relations sont fréquemment invisibles dans une revue superficielle des groupes d'appartenance classiques, ce qui rend leur cartographie via des outils dédiés comme BloodHound précieuse. Pour les équipes défensives, la contre-mesure repose sur un audit régulier des permissions déléguées dans Active Directory, en particulier sur les objets à privilèges, et une revue systématique éliminant les délégations excessives non strictement justifiées.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis