ADACLScanner
adDéfinition
ADACLScanner est un outil PowerShell open source, développé par Robin Granberg, dédié à l'audit et à la documentation des listes de contrôle d'accès (ACL) sur les objets Active Directory, incluant les objets de domaine, les unités d'organisation, les GPO et les objets individuels comme les utilisateurs ou les groupes. Il permet de générer des rapports détaillés au format HTML ou CSV recensant l'ensemble des permissions accordées, avec la possibilité de comparer l'état actuel des ACL à une base de référence (baseline) préalablement établie, afin de détecter les dérives de configuration ou les modifications suspectes apportées dans le temps, comme l'ajout discret d'un droit GenericAll ou WriteDACL par un attaquant en phase de persistance. L'outil offre également une interface graphique facilitant l'exploration interactive des permissions objet par objet, utile lors d'un audit manuel approfondi sur un périmètre restreint. Contrairement à BloodHound, qui privilégie une vue orientée chemins d'attaque exploitables, ADACLScanner adopte une approche exhaustive et documentaire, plus adaptée à la production de preuves d'audit de conformité ou à la comparaison différentielle périodique d'une configuration de référence. Il est fréquemment recommandé en complément des outils d'analyse de graphe dans le cadre des audits de sécurité Active Directory menés selon les référentiels ANSSI ou lors de revues d'habilitation périodiques.
Fonctionnalités
- Export complet des ACL de tout l'annuaire AD
- Comparaison baseline : détecter les modifications depuis un état de référence
- Filtre par type de droit, objet, principal
- Rapport HTML avec lien vers la documentation Microsoft pour chaque droit
Utilisation
.\.ADACLScan.ps1 -Base 'DC=domain,DC=com' -Output HTML — génère rapport complet. Options : -Scope subtree, -Show, -Filter (filtrer par type ACE). Nécessite droits de lecture LDAP sur tous les objets.
Complémentarité avec BloodHound
- BloodHound : chemins d'attaque visuels et actionnables
- ADACLScanner : inventaire exhaustif des ACL pour remédiation
- PingCastle : score de risque synthétique
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h