ADRecon
adDéfinition
ADRecon est un outil de collecte et de reporting Active Directory écrit en PowerShell, conçu pour appuyer les audits de sécurité et les diagnostics d'infrastructure d'annuaire. Il extrait automatiquement, via LDAP, une large gamme d'informations : schéma AD, liste des contrôleurs de domaine et leurs rôles FSMO, comptes utilisateurs et leurs attributs de sécurité, comptes de service, groupes et leur composition, objets ordinateur, GPO liées, ACL sur les objets sensibles, délégations Kerberos configurées, relations de confiance inter-domaines, ainsi que des indicateurs de santé de l'annuaire comme les mots de passe n'expirant jamais ou les comptes inactifs depuis plusieurs mois. Toutes ces données sont consolidées dans un classeur Excel structuré en feuilles distinctes, facilitant l'analyse manuelle et la production de rapports d'audit détaillés. Contrairement à BloodHound, qui privilégie une modélisation graphique orientée chemins d'attaque, ADRecon adopte une approche exhaustive et tabulaire, plus adaptée à un audit de conformité ou à une revue de configuration structurée qu'à la recherche de chemins de compromission. Les deux outils sont souvent utilisés en complément l'un de l'autre lors d'un audit de sécurité Active Directory, ADRecon fournissant la vue exhaustive de la configuration et BloodHound la vue des risques opérationnels liés aux permissions effectives.
Fonctionnement technique
ADRecon.ps1 nécessite un compte authentifié (admin recommandé pour les données complètes). Il effectue des requêtes LDAP massives et des appels RPC pour collecter les données, puis génère un rapport Excel multi-onglets ou des CSV individuels. Exécutable depuis une machine membre du domaine ou depuis un DC.
Données collectées
- Métriques Forest/Domain (niveaux fonctionnels, trusts)
- Comptes avec Password Never Expires, comptes inactifs
- GPO et leurs liens
- ACL dangereuses et délégations
- Configurations Kerberos et délégations
Détection et mitigation
- Volume de requêtes LDAP et accès SACL massifs
- ScriptBlock Logging pour détection exécution PowerShell
- MDI : volume de requêtes LDAP depuis compte non-admin
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h