Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ADExplorer

ad

Définition

ADExplorer (Active Directory Explorer) est un outil de la suite Microsoft Sysinternals permettant de visualiser, naviguer et exporter l'intégralité de la structure d'un annuaire Active Directory sous une interface graphique arborescente, offrant une vue détaillée de chaque objet, de ses attributs et des ACL qui lui sont associées. Bien que conçu à l'origine comme un outil d'administration et de diagnostic légitime pour les équipes IT, ADExplorer présente un intérêt particulier en pentest et en Red Team du fait de sa nature signée par Microsoft, ce qui lui permet fréquemment de contourner des restrictions applicatives basées sur la liste blanche de binaires (application whitelisting), un attaquant disposant d'un accès à un poste compromis pouvant l'utiliser sans déclencher d'alerte associée à des outils offensifs classiques comme BloodHound ou PowerView. L'une des fonctionnalités les plus exploitées d'ADExplorer en contexte offensif est sa capacité à créer un instantané (snapshot) complet et hors ligne de l'annuaire, consultable ultérieurement sans connexion active au domaine, une donnée à haute valeur pour l'attaquant permettant une analyse approfondie de la structure et des permissions du domaine cible sans générer de trafic réseau supplémentaire. La détection de son usage malveillant repose principalement sur la surveillance comportementale des volumes de requêtes LDAP inhabituelles plutôt que sur la simple présence du binaire, celui-ci étant fréquemment déjà présent dans les environnements d'administration légitimes.

Fonctionnement technique

ADExplorer se connecte via LDAP au DC et permet l'exploration de l'arborescence AD complète. La fonction snapshot sauvegarde un dump binaire de tous les objets AD. Ce snapshot peut être analysé offline avec ADExplorer lui-même ou converti en format BloodHound avec ADExplorer2BloodHound.py.

Utilisation offensive

  • Reconnaissance complète : Vue de tous les objets, attributs, ACL
  • Snapshot offline : Analyse sans artefact réseau supplémentaire
  • Dual-use : Outil légitime difficile à bloquer

Détection et mitigation

  • Volume de requêtes LDAP (snapshot = très nombreuses requêtes)
  • Baseline les accès LDAP depuis les workstations
  • Event ID 4662 massif lors de snapshot

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis