Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ADCS ESC Techniques

hacking

Définition

Les techniques ESC (ESCalation) d'ADCS (Active Directory Certificate Services) désignent un ensemble de 8 vulnérabilités de configurations d'autorités de certification AD (ESC1 à ESC8), documentées par Will Schroeder et Lee Christensen dans leur whitepaper 'Certified Pre-Owned' (2021). Ces vulnérabilités permettent à des utilisateurs à faibles privilèges d'obtenir des certificats AD qui leur confèrent des privilèges élevés, contournant les mécanismes d'authentification Kerberos. Les variantes les plus courantes : ESC1 — un template de certificat autorise les Subject Alternative Names (SANs) arbitraires + est accessible aux utilisateurs authentifiés + permet l'authentification client. Cela permet à tout utilisateur de demander un certificat pour n'importe quel autre utilisateur (y compris Administrator) en spécifiant son UPN dans le SAN. ESC3 — un template d'agent d'enregistrement permet d'enregistrer des certificats pour d'autres utilisateurs. ESC4 — des droits d'écriture sur un template permettent de le modifier pour créer ESC1. ESC6 — l'attribut EDITF_ATTRIBUTESUBJECTALTNAME2 de la CA permet les SANs dans tout template, transformant tous les templates en ESC1. ESC8 — l'endpoint d'enrollment web HTTPS de la CA est vulnérable aux relais NTLM, permettant à un attaquant en position MitM d'obtenir un certificat pour n'importe quel utilisateur dont il capte l'authentification NTLM. Ces certificats obtenus peuvent être utilisés pour l'authentification Kerberos (via PKINIT), obtenant un TGT pour le compte usurpé — y compris Domain Admin. La persistance est un avantage majeur : un certificat valide plusieurs années même après une réinitialisation du mot de passe du compte cible.

Fonctionnement

Certipy (outil Python) : audit de toutes les ESC : certipy find -username user@domain.local -password pass -dc-ip DC_IP. Exploitation ESC1 : certipy req -username user@domain.local -password pass -ca 'Corp-CA' -target DC -template VulnTemplate -upn administrator@domain.local. Authentification avec le certificat : certipy auth -pfx administrator.pfx -dc-ip DC_IP. Retourne le hash NTLM de Administrator utilisable via Pass-the-Hash. Certify.exe de la suite Rubeus pour l'exploitation depuis Windows.

Exploitation offensive

Les ESC AD permettent une escalade silencieuse dans des environnements où ADCS est déployé (très commun en entreprise — nécessaire pour les certificats d'authentification machine, les certificates Wi-Fi EAP, etc.). Un auditeur trouvant ESC1 peut obtenir un certificat Domain Admin en quelques secondes depuis n'importe quel compte utilisateur du domaine.

Détection et mitigation

Certipy en mode défensif identifie toutes les ESC du domaine. Microsoft a publié des mitigations spécifiques pour chaque ESC : désactiver les SANs arbitraires dans les templates, révoquer les permissions d'enrollment excessives, désactiver EDITF_ATTRIBUTESUBJECTALTNAME2. Surveiller les événements 4886 (Certificate Services received a certificate request) pour les requests vers des templates sensibles.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis