AddMember
adDéfinition
AddMember est un droit d'accès Active Directory, matérialisé techniquement par une permission WriteProperty sur l'attribut member d'un objet groupe, ou par un droit étendu de self-membership, permettant à son détenteur d'ajouter directement des membres à ce groupe sans passer par une procédure d'administration classique. Dans le cadre des attaques Active Directory, ce droit devient critique lorsqu'il porte sur un groupe à privilèges élevés — Domain Admins, Enterprise Admins, ou tout groupe applicatif disposant d'accès sensibles comme les administrateurs Exchange — puisqu'un attaquant disposant d'AddMember sur un tel groupe peut simplement s'y ajouter lui-même, ou ajouter un compte qu'il contrôle déjà, obtenant instantanément l'ensemble des privilèges associés à ce groupe sans nécessiter d'autre exploitation technique. L'outil BloodHound identifie systématiquement ce droit comme une arête directe AddMember dans son graphe d'analyse des chemins d'attaque, la reliant du principal qui détient le droit vers le groupe cible, offrant une visualisation immédiate de ce vecteur d'escalade souvent hérité de délégations d'administration mal calibrées historiquement accordées à des équipes support ou à des comptes de service applicatifs. La remédiation repose sur un audit systématique des permissions AddMember accordées sur l'ensemble des groupes à privilèges du domaine, avec révocation de toute délégation non strictement justifiée par un besoin opérationnel documenté et actuel.
Fonctionnement technique
Avec WriteProperty/Self-Membership sur un groupe : Add-DomainGroupMember -Identity 'Domain Admins' -Members attacker (PowerView). Ou via net group 'Domain Admins' attacker /add /domain. L'ajout est immédiatement effectif pour la prochaine ouverture de session, mais les tickets Kerberos existants ne reflètent pas le nouveau groupe.
Exploitation et vecteurs d'attaque
- Auto-élévation : S'ajouter dans Domain Admins, Enterprise Admins, etc.
- Chaîne transitoire : Ajouter dans un groupe intermédiaire ayant lui-même des droits
Détection et mitigation
- Event ID 4728 : membre ajouté à un groupe de sécurité global
- Event ID 4732 : membre ajouté à un groupe local
- Alerter sur tout ajout dans les groupes Tier 0
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h