AdminSDHolder Abuse
adDéfinition
L'AdminSDHolder Abuse consiste à modifier les ACL de l'objet AdminSDHolder, situé dans le conteneur CN=System de la partition domaine (CN=AdminSDHolder,CN=System,DC=...), afin d'y inscrire des droits malveillants qui seront ensuite automatiquement propagés à l'ensemble des comptes et groupes considérés comme protégés par Active Directory, sans nécessiter d'action supplémentaire de l'attaquant après la modification initiale. Ce mécanisme repose sur le processus SDProp (Security Descriptor Propagator), qui s'exécute par défaut toutes les soixante minutes et copie systématiquement les permissions définies sur AdminSDHolder vers l'ensemble des objets marqués protégés, incluant notamment les membres des groupes Domain Admins, Enterprise Admins, Schema Admins et Administrators. Un attaquant disposant, même temporairement, de droits d'écriture sur cet objet peut ainsi y inscrire un droit GenericAll ou WriteDACL accordé à un compte sous son contrôle, garantissant que ce compte hérite automatiquement de privilèges étendus sur l'ensemble des comptes hautement privilégiés du domaine dès le prochain cycle SDProp, y compris sur des comptes qui deviendraient administrateurs après coup. Cette technique constitue un mécanisme de persistance particulièrement redouté car sa remédiation ne se limite pas à supprimer la permission ajoutée : elle nécessite également d'attendre ou de déclencher manuellement un nouveau cycle SDProp pour propager effectivement la correction à l'ensemble des comptes affectés.
Fonctionnement technique
L'attaquant (avec droits GenericAll/WriteDACL sur AdminSDHolder) ajoute une ACE accordant GenericAll à son compte de backdoor. Toutes les 60 minutes, SDProp propage cette ACL vers tous les objets avec adminCount=1 (DA, EA, Schema Admin, etc.), même si leurs ACL ont été nettoyées entre-temps. La persistance est donc auto-régénérée.
Exploitation et vecteurs d'attaque
- Persistance auto-régénérée : ACL nettoyée manuellement → recréée par SDProp
- Cibles : Tous groupes/comptes avec adminCount=1
- Outils : Set-DomainObjectAcl (PowerView), Add-DomainObjectAcl
Détection et mitigation
- Event ID 5136 sur CN=AdminSDHolder
- Audit régulier des ACL AdminSDHolder
- MDI : alerte AdminSDHolder modification
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h