AdminSDHolder
adDéfinition
AdminSDHolder est un mécanisme de protection intégré à Active Directory conçu pour préserver les permissions des comptes et groupes considérés comme les plus privilégiés de l'annuaire, contre toute modification non autorisée de leurs ACL, même accidentelle, provenant d'une délégation d'administration défaillante appliquée à une unité d'organisation parente. Concrètement, l'objet AdminSDHolder, situé dans le conteneur CN=System de chaque domaine, définit un modèle de sécurité de référence, et un processus automatique appelé SDProp (Security Descriptor Propagator) s'exécute par défaut toutes les soixante minutes pour comparer et réappliquer cette sécurité de référence à l'ensemble des objets identifiés comme protégés, notamment les membres des groupes Domain Admins, Enterprise Admins, Schema Admins et Administrators. Cette protection présente une conséquence offensive documentée à double tranchant : un attaquant disposant de droits d'écriture sur l'objet AdminSDHolder lui-même peut y inscrire une permission malveillante, comme un droit GenericAll accordé à un compte sous son contrôle, qui sera ensuite automatiquement propagée par SDProp à l'ensemble des comptes protégés sans intervention supplémentaire, créant une porte dérobée persistante et auto-répliquante à l'échelle du domaine. Cette technique, appelée AdminSDHolder Abuse, nécessite une remédiation en deux temps : suppression de la permission malveillante sur AdminSDHolder puis attente ou déclenchement manuel du prochain cycle SDProp pour propager la correction.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h