Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AddMember

ad

Définition

AddMember est un droit d'accès Active Directory, matérialisé techniquement par une permission WriteProperty sur l'attribut member d'un objet groupe, ou par un droit étendu de self-membership, permettant à son détenteur d'ajouter directement des membres à ce groupe sans passer par une procédure d'administration classique. Dans le cadre des attaques Active Directory, ce droit devient critique lorsqu'il porte sur un groupe à privilèges élevés — Domain Admins, Enterprise Admins, ou tout groupe applicatif disposant d'accès sensibles comme les administrateurs Exchange — puisqu'un attaquant disposant d'AddMember sur un tel groupe peut simplement s'y ajouter lui-même, ou ajouter un compte qu'il contrôle déjà, obtenant instantanément l'ensemble des privilèges associés à ce groupe sans nécessiter d'autre exploitation technique. L'outil BloodHound identifie systématiquement ce droit comme une arête directe AddMember dans son graphe d'analyse des chemins d'attaque, la reliant du principal qui détient le droit vers le groupe cible, offrant une visualisation immédiate de ce vecteur d'escalade souvent hérité de délégations d'administration mal calibrées historiquement accordées à des équipes support ou à des comptes de service applicatifs. La remédiation repose sur un audit systématique des permissions AddMember accordées sur l'ensemble des groupes à privilèges du domaine, avec révocation de toute délégation non strictement justifiée par un besoin opérationnel documenté et actuel.

Fonctionnement technique

Avec WriteProperty/Self-Membership sur un groupe : Add-DomainGroupMember -Identity 'Domain Admins' -Members attacker (PowerView). Ou via net group 'Domain Admins' attacker /add /domain. L'ajout est immédiatement effectif pour la prochaine ouverture de session, mais les tickets Kerberos existants ne reflètent pas le nouveau groupe.

Exploitation et vecteurs d'attaque

  • Auto-élévation : S'ajouter dans Domain Admins, Enterprise Admins, etc.
  • Chaîne transitoire : Ajouter dans un groupe intermédiaire ayant lui-même des droits

Détection et mitigation

  • Event ID 4728 : membre ajouté à un groupe de sécurité global
  • Event ID 4732 : membre ajouté à un groupe local
  • Alerter sur tout ajout dans les groupes Tier 0

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis