Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Account Operators Group

ad

Définition

Account Operators est un groupe intégré (built-in) d'Active Directory conçu historiquement pour déléguer l'administration courante des comptes utilisateurs, groupes et ordinateurs sans accorder les privilèges complets de Domain Admins. Ses membres peuvent créer, modifier et supprimer la plupart des objets utilisateur, groupe et ordinateur du domaine, à l'exception notable des objets protégés par le mécanisme AdminSDHolder, comme les comptes déjà membres de groupes à privilèges élevés. Ce périmètre en apparence limité recèle néanmoins un vecteur d'escalade de privilèges significatif : un membre d'Account Operators peut créer un nouvel objet ordinateur ou utilisateur, lui accorder des droits spécifiques via ACL, puis exploiter cette création pour établir un chemin vers des privilèges plus élevés, par exemple en configurant une délégation Kerberos sur un objet qu'il contrôle intégralement. De plus, Account Operators dispose par défaut du privilège de connexion locale interactive sur les contrôleurs de domaine, une capacité rarement nécessaire en usage légitime et représentant un risque disproportionné en cas de compromission du compte. Les recommandations de sécurité Active Directory, notamment celles de l'ANSSI, préconisent de vider ce groupe et de lui substituer une délégation de contrôle plus fine et ciblée via l'assistant de délégation, limitée strictement aux unités d'organisation et attributs réellement nécessaires à l'administration déléguée souhaitée.

Capacités et risques

  • Créer des comptes utilisateurs dans n'importe quelle OU non-protected
  • Modifier des attributs (y compris réinitialisation de mot de passe) de comptes non-admins
  • Ajouter des membres à des groupes non-protégés
  • Risque majeur : modifier des comptes de service applicatifs qui ont des droits étendus

Exploitation

  • Compromettre un member d'Account Operators → créer un compte admin ou modifier un compte existant
  • Cible fréquente dans les chemins d'attaque BloodHound

Bonnes pratiques

  • Ne jamais utiliser Account Operators pour la délégation — utiliser la délégation fine sur les OU spécifiques
  • Maintenir ce groupe vide en permanence
  • Auditer régulièrement les membres (Event ID 4728)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis