Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ADACLScanner

ad

Définition

ADACLScanner est un outil PowerShell open source, développé par Robin Granberg, dédié à l'audit et à la documentation des listes de contrôle d'accès (ACL) sur les objets Active Directory, incluant les objets de domaine, les unités d'organisation, les GPO et les objets individuels comme les utilisateurs ou les groupes. Il permet de générer des rapports détaillés au format HTML ou CSV recensant l'ensemble des permissions accordées, avec la possibilité de comparer l'état actuel des ACL à une base de référence (baseline) préalablement établie, afin de détecter les dérives de configuration ou les modifications suspectes apportées dans le temps, comme l'ajout discret d'un droit GenericAll ou WriteDACL par un attaquant en phase de persistance. L'outil offre également une interface graphique facilitant l'exploration interactive des permissions objet par objet, utile lors d'un audit manuel approfondi sur un périmètre restreint. Contrairement à BloodHound, qui privilégie une vue orientée chemins d'attaque exploitables, ADACLScanner adopte une approche exhaustive et documentaire, plus adaptée à la production de preuves d'audit de conformité ou à la comparaison différentielle périodique d'une configuration de référence. Il est fréquemment recommandé en complément des outils d'analyse de graphe dans le cadre des audits de sécurité Active Directory menés selon les référentiels ANSSI ou lors de revues d'habilitation périodiques.

Fonctionnalités

  • Export complet des ACL de tout l'annuaire AD
  • Comparaison baseline : détecter les modifications depuis un état de référence
  • Filtre par type de droit, objet, principal
  • Rapport HTML avec lien vers la documentation Microsoft pour chaque droit

Utilisation

.\.ADACLScan.ps1 -Base 'DC=domain,DC=com' -Output HTML — génère rapport complet. Options : -Scope subtree, -Show, -Filter (filtrer par type ACE). Nécessite droits de lecture LDAP sur tous les objets.

Complémentarité avec BloodHound

  • BloodHound : chemins d'attaque visuels et actionnables
  • ADACLScanner : inventaire exhaustif des ACL pour remédiation
  • PingCastle : score de risque synthétique

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis