ADExplorer
adDéfinition
ADExplorer (Active Directory Explorer) est un outil de la suite Microsoft Sysinternals permettant de visualiser, naviguer et exporter l'intégralité de la structure d'un annuaire Active Directory sous une interface graphique arborescente, offrant une vue détaillée de chaque objet, de ses attributs et des ACL qui lui sont associées. Bien que conçu à l'origine comme un outil d'administration et de diagnostic légitime pour les équipes IT, ADExplorer présente un intérêt particulier en pentest et en Red Team du fait de sa nature signée par Microsoft, ce qui lui permet fréquemment de contourner des restrictions applicatives basées sur la liste blanche de binaires (application whitelisting), un attaquant disposant d'un accès à un poste compromis pouvant l'utiliser sans déclencher d'alerte associée à des outils offensifs classiques comme BloodHound ou PowerView. L'une des fonctionnalités les plus exploitées d'ADExplorer en contexte offensif est sa capacité à créer un instantané (snapshot) complet et hors ligne de l'annuaire, consultable ultérieurement sans connexion active au domaine, une donnée à haute valeur pour l'attaquant permettant une analyse approfondie de la structure et des permissions du domaine cible sans générer de trafic réseau supplémentaire. La détection de son usage malveillant repose principalement sur la surveillance comportementale des volumes de requêtes LDAP inhabituelles plutôt que sur la simple présence du binaire, celui-ci étant fréquemment déjà présent dans les environnements d'administration légitimes.
Fonctionnement technique
ADExplorer se connecte via LDAP au DC et permet l'exploration de l'arborescence AD complète. La fonction snapshot sauvegarde un dump binaire de tous les objets AD. Ce snapshot peut être analysé offline avec ADExplorer lui-même ou converti en format BloodHound avec ADExplorer2BloodHound.py.
Utilisation offensive
- Reconnaissance complète : Vue de tous les objets, attributs, ACL
- Snapshot offline : Analyse sans artefact réseau supplémentaire
- Dual-use : Outil légitime difficile à bloquer
Détection et mitigation
- Volume de requêtes LDAP (snapshot = très nombreuses requêtes)
- Baseline les accès LDAP depuis les workstations
- Event ID 4662 massif lors de snapshot
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h