AD Web Services
adDéfinition
AD Web Services (ADWS) est un rôle Windows Server exposant l'annuaire Active Directory via une interface web basée sur SOAP, fonctionnant par défaut sur le port TCP 9389, conçu pour permettre aux outils d'administration modernes, en particulier les cmdlets du module PowerShell ActiveDirectory, d'interagir avec l'annuaire sans nécessiter directement le protocole LDAP traditionnel. ADWS a été introduit avec Windows Server 2008 R2 pour offrir une couche d'abstraction plus riche et mieux adaptée aux scénarios d'automatisation PowerShell que les requêtes LDAP brutes, tout en conservant en interne une traduction vers des opérations LDAP classiques exécutées contre le contrôleur de domaine. Sur le plan offensif, ADWS constitue un vecteur de reconnaissance et d'énumération alternatif intéressant, notamment pour contourner certaines surveillances réseau spécifiquement calibrées pour détecter un volume anormal de requêtes LDAP directes sur le port 389, une activité d'énumération conduite via ADWS générant un trafic différent susceptible d'échapper à ces règles de détection ciblées. Des outils de reconnaissance récents ont progressivement intégré la possibilité d'interroger le domaine via ADWS plutôt que LDAP direct, précisément pour cette raison de furtivité relative face à des dispositifs de surveillance conçus autour du protocole d'annuaire traditionnel. L'exposition d'ADWS sur les contrôleurs de domaine, activée par défaut, mérite une prise en compte spécifique dans toute stratégie de détection couvrant l'ensemble des vecteurs de reconnaissance.
Fonctionnement technique
ADWS expose des endpoints SOAP/WS-Management sur TCP 9389. Le module PowerShell ActiveDirectory (RSAT) communique avec ADWS pour toutes ses opérations. ADWS utilise l'authentification Kerberos/NTLM et les autorisations AD standard pour contrôler l'accès.
Sécurité ADWS
- Port 9389 : Accessible depuis machines membres par défaut
- Enumération PowerShell : Get-ADUser * - accès LDAP étendu via ADWS
- Logs : Les cmdlets passant par ADWS génèrent des Event ID LDAP et AD normaux
Monitoring
- Connexions TCP 9389 depuis workstations non-admin suspectes
- Volume élevé de cmdlets AD depuis compte bas-privilège
- Firewall : restreindre 9389 aux machines d'administration
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h