Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AD Web Services

ad

Définition

AD Web Services (ADWS) est un rôle Windows Server exposant l'annuaire Active Directory via une interface web basée sur SOAP, fonctionnant par défaut sur le port TCP 9389, conçu pour permettre aux outils d'administration modernes, en particulier les cmdlets du module PowerShell ActiveDirectory, d'interagir avec l'annuaire sans nécessiter directement le protocole LDAP traditionnel. ADWS a été introduit avec Windows Server 2008 R2 pour offrir une couche d'abstraction plus riche et mieux adaptée aux scénarios d'automatisation PowerShell que les requêtes LDAP brutes, tout en conservant en interne une traduction vers des opérations LDAP classiques exécutées contre le contrôleur de domaine. Sur le plan offensif, ADWS constitue un vecteur de reconnaissance et d'énumération alternatif intéressant, notamment pour contourner certaines surveillances réseau spécifiquement calibrées pour détecter un volume anormal de requêtes LDAP directes sur le port 389, une activité d'énumération conduite via ADWS générant un trafic différent susceptible d'échapper à ces règles de détection ciblées. Des outils de reconnaissance récents ont progressivement intégré la possibilité d'interroger le domaine via ADWS plutôt que LDAP direct, précisément pour cette raison de furtivité relative face à des dispositifs de surveillance conçus autour du protocole d'annuaire traditionnel. L'exposition d'ADWS sur les contrôleurs de domaine, activée par défaut, mérite une prise en compte spécifique dans toute stratégie de détection couvrant l'ensemble des vecteurs de reconnaissance.

Fonctionnement technique

ADWS expose des endpoints SOAP/WS-Management sur TCP 9389. Le module PowerShell ActiveDirectory (RSAT) communique avec ADWS pour toutes ses opérations. ADWS utilise l'authentification Kerberos/NTLM et les autorisations AD standard pour contrôler l'accès.

Sécurité ADWS

  • Port 9389 : Accessible depuis machines membres par défaut
  • Enumération PowerShell : Get-ADUser * - accès LDAP étendu via ADWS
  • Logs : Les cmdlets passant par ADWS génèrent des Event ID LDAP et AD normaux

Monitoring

  • Connexions TCP 9389 depuis workstations non-admin suspectes
  • Volume élevé de cmdlets AD depuis compte bas-privilège
  • Firewall : restreindre 9389 aux machines d'administration

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis