AdminCount Attribute
adDéfinition
AdminCount est un attribut binaire des objets utilisateur et groupe dans Active Directory, positionné à la valeur 1 lorsqu'un compte est ou a été membre, directement ou indirectement, d'un groupe protégé considéré à privilèges élevés, comme Domain Admins, Enterprise Admins, Schema Admins ou Administrators, ce marquage étant appliqué automatiquement par un processus en arrière-plan appelé SDProp (Security Descriptor Propagator), exécuté toutes les soixante minutes par défaut sur le contrôleur de domaine détenant le rôle PDC Emulator. Lorsqu'un compte est marqué AdminCount=1, le processus SDProp copie sur cet objet une liste de contrôle d'accès (ACL) de référence stockée sur l'objet AdminSDHolder, remplaçant toute ACL personnalisée précédemment configurée et bloquant l'héritage des permissions depuis l'unité d'organisation parente, dans le but de garantir une protection homogène et centralisée des comptes sensibles contre les modifications de permissions non autorisées. Un aspect souvent méconnu, mais critique en audit de sécurité, est que ce marquage persiste même après le retrait effectif du compte du groupe à privilèges : un compte anciennement administrateur de domaine, retiré du groupe depuis plusieurs années, conserve son attribut AdminCount=1 et l'ACL restrictive associée, ce qui en fait un indicateur précieux d'audit historique. L'identification des comptes marqués AdminCount=1 mais non actuellement membres d'un groupe privilégié constitue une vérification standard des audits Active Directory.
Comptes orphelins adminCount=1
Get-ADUser -Filter {adminCount -eq 1} -Properties adminCount, MemberOf | Where {$_.MemberOf -notmatch 'Domain Admins|Enterprise Admins|Schema Admins|Administrators|Account Operators|Backup Operators'} — identifie les comptes orphelins.
Risques
- Comptes orphelins avec adminCount=1 ont des ACL qui ne peuvent pas être modifiées par les délégations normales (SDProp les écrase toutes les 60 minutes)
- Attaquant peut cibler ces comptes comme anciens admins dont les ACL sont durcies mais qui ont peut-être encore des droits hérités
Remédiation
- Identifier et corriger tous les orphelins (réinitialiser adminCount=0)
- SDProp recalculera les ACL correctement lors du prochain cycle
- PingCastle et Purple Knight détectent les orphelins adminCount
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h