ADCS ESC Techniques
hackingDéfinition
Les techniques ESC (ESCalation) d'ADCS (Active Directory Certificate Services) désignent un ensemble de 8 vulnérabilités de configurations d'autorités de certification AD (ESC1 à ESC8), documentées par Will Schroeder et Lee Christensen dans leur whitepaper 'Certified Pre-Owned' (2021). Ces vulnérabilités permettent à des utilisateurs à faibles privilèges d'obtenir des certificats AD qui leur confèrent des privilèges élevés, contournant les mécanismes d'authentification Kerberos. Les variantes les plus courantes : ESC1 — un template de certificat autorise les Subject Alternative Names (SANs) arbitraires + est accessible aux utilisateurs authentifiés + permet l'authentification client. Cela permet à tout utilisateur de demander un certificat pour n'importe quel autre utilisateur (y compris Administrator) en spécifiant son UPN dans le SAN. ESC3 — un template d'agent d'enregistrement permet d'enregistrer des certificats pour d'autres utilisateurs. ESC4 — des droits d'écriture sur un template permettent de le modifier pour créer ESC1. ESC6 — l'attribut EDITF_ATTRIBUTESUBJECTALTNAME2 de la CA permet les SANs dans tout template, transformant tous les templates en ESC1. ESC8 — l'endpoint d'enrollment web HTTPS de la CA est vulnérable aux relais NTLM, permettant à un attaquant en position MitM d'obtenir un certificat pour n'importe quel utilisateur dont il capte l'authentification NTLM. Ces certificats obtenus peuvent être utilisés pour l'authentification Kerberos (via PKINIT), obtenant un TGT pour le compte usurpé — y compris Domain Admin. La persistance est un avantage majeur : un certificat valide plusieurs années même après une réinitialisation du mot de passe du compte cible.
Fonctionnement
Certipy (outil Python) : audit de toutes les ESC : certipy find -username user@domain.local -password pass -dc-ip DC_IP. Exploitation ESC1 : certipy req -username user@domain.local -password pass -ca 'Corp-CA' -target DC -template VulnTemplate -upn administrator@domain.local. Authentification avec le certificat : certipy auth -pfx administrator.pfx -dc-ip DC_IP. Retourne le hash NTLM de Administrator utilisable via Pass-the-Hash. Certify.exe de la suite Rubeus pour l'exploitation depuis Windows.
Exploitation offensive
Les ESC AD permettent une escalade silencieuse dans des environnements où ADCS est déployé (très commun en entreprise — nécessaire pour les certificats d'authentification machine, les certificates Wi-Fi EAP, etc.). Un auditeur trouvant ESC1 peut obtenir un certificat Domain Admin en quelques secondes depuis n'importe quel compte utilisateur du domaine.
Détection et mitigation
Certipy en mode défensif identifie toutes les ESC du domaine. Microsoft a publié des mitigations spécifiques pour chaque ESC : désactiver les SANs arbitraires dans les templates, révoquer les permissions d'enrollment excessives, désactiver EDITF_ATTRIBUTESUBJECTALTNAME2. Surveiller les événements 4886 (Certificate Services received a certificate request) pour les requests vers des templates sensibles.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h