Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AdminSDHolder

ad

Définition

AdminSDHolder est un mécanisme de protection intégré à Active Directory conçu pour préserver les permissions des comptes et groupes considérés comme les plus privilégiés de l'annuaire, contre toute modification non autorisée de leurs ACL, même accidentelle, provenant d'une délégation d'administration défaillante appliquée à une unité d'organisation parente. Concrètement, l'objet AdminSDHolder, situé dans le conteneur CN=System de chaque domaine, définit un modèle de sécurité de référence, et un processus automatique appelé SDProp (Security Descriptor Propagator) s'exécute par défaut toutes les soixante minutes pour comparer et réappliquer cette sécurité de référence à l'ensemble des objets identifiés comme protégés, notamment les membres des groupes Domain Admins, Enterprise Admins, Schema Admins et Administrators. Cette protection présente une conséquence offensive documentée à double tranchant : un attaquant disposant de droits d'écriture sur l'objet AdminSDHolder lui-même peut y inscrire une permission malveillante, comme un droit GenericAll accordé à un compte sous son contrôle, qui sera ensuite automatiquement propagée par SDProp à l'ensemble des comptes protégés sans intervention supplémentaire, créant une porte dérobée persistante et auto-répliquante à l'échelle du domaine. Cette technique, appelée AdminSDHolder Abuse, nécessite une remédiation en deux temps : suppression de la permission malveillante sur AdminSDHolder puis attente ou déclenchement manuel du prochain cycle SDProp pour propager la correction.

SDProp compare les ACL des comptes protégés avec celles de l'objet AdminSDHolder et écrase toute divergence. Les groupes protégés incluent Domain Admins, Enterprise Admins, Schema Admins et Administrators. Les attaquants peuvent modifier les ACL d'AdminSDHolder pour une persistance automatiquement propagée. L'attribut adminCount=1 identifie les objets protégés mais n'est jamais automatiquement réinitialisé.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis