Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ACL Abuse

ad

Définition

L'ACL Abuse désigne l'ensemble des techniques d'escalade de privilèges et de persistance exploitant des permissions mal configurées sur les listes de contrôle d'accès (ACL) des objets Active Directory, sans nécessiter l'exploitation d'aucune vulnérabilité logicielle ni faille cryptographique. Ce type d'attaque tire parti de la complexité intrinsèque du modèle de permissions de l'annuaire, où des droits accordés localement — GenericWrite, GenericAll, WriteDACL, WriteOwner, ForceChangePassword, AddMember — peuvent, isolément ou en combinaison, ouvrir des chemins d'escalade de privilèges totalement invisibles à une lecture manuelle des permissions objet par objet. Ces permissions excessives proviennent typiquement de délégations d'administration historiques mal calibrées, de restes de migrations d'annuaire, ou d'installations de produits tiers comme Exchange accordant des droits étendus à des groupes de service sur l'objet domaine. L'outil BloodHound a profondément transformé la détection de l'ACL Abuse en modélisant l'ensemble des relations de permissions sous forme de graphe, permettant d'identifier automatiquement le chemin le plus court entre un point d'entrée compromis et un compte cible comme Domain Admin, une analyse pratiquement impossible à réaliser manuellement dans un annuaire comptant plusieurs milliers d'objets. La remédiation systématique de l'ACL Abuse repose sur des campagnes d'audit régulières des permissions déléguées et sur l'application stricte du principe de moindre privilège sur l'ensemble de l'arborescence de l'annuaire.

Les attaquants recherchent des permissions excessives comme GenericAll, GenericWrite, WriteDACL, WriteOwner ou ForceChangePassword sur des comptes faiblement protégés. BloodHound excelle dans la découverte de ces chemins d'abus. Les scénarios courants incluent la modification de msDS-AllowedToActOnBehalfOfOtherIdentity pour configurer une RBCD, l'ajout d'un SPN pour le Kerberoasting, ou la modification de msDS-KeyCredentialLink pour Shadow Credentials.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis