Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ADRecon

ad

Définition

ADRecon est un outil de collecte et de reporting Active Directory écrit en PowerShell, conçu pour appuyer les audits de sécurité et les diagnostics d'infrastructure d'annuaire. Il extrait automatiquement, via LDAP, une large gamme d'informations : schéma AD, liste des contrôleurs de domaine et leurs rôles FSMO, comptes utilisateurs et leurs attributs de sécurité, comptes de service, groupes et leur composition, objets ordinateur, GPO liées, ACL sur les objets sensibles, délégations Kerberos configurées, relations de confiance inter-domaines, ainsi que des indicateurs de santé de l'annuaire comme les mots de passe n'expirant jamais ou les comptes inactifs depuis plusieurs mois. Toutes ces données sont consolidées dans un classeur Excel structuré en feuilles distinctes, facilitant l'analyse manuelle et la production de rapports d'audit détaillés. Contrairement à BloodHound, qui privilégie une modélisation graphique orientée chemins d'attaque, ADRecon adopte une approche exhaustive et tabulaire, plus adaptée à un audit de conformité ou à une revue de configuration structurée qu'à la recherche de chemins de compromission. Les deux outils sont souvent utilisés en complément l'un de l'autre lors d'un audit de sécurité Active Directory, ADRecon fournissant la vue exhaustive de la configuration et BloodHound la vue des risques opérationnels liés aux permissions effectives.

Fonctionnement technique

ADRecon.ps1 nécessite un compte authentifié (admin recommandé pour les données complètes). Il effectue des requêtes LDAP massives et des appels RPC pour collecter les données, puis génère un rapport Excel multi-onglets ou des CSV individuels. Exécutable depuis une machine membre du domaine ou depuis un DC.

Données collectées

  • Métriques Forest/Domain (niveaux fonctionnels, trusts)
  • Comptes avec Password Never Expires, comptes inactifs
  • GPO et leurs liens
  • ACL dangereuses et délégations
  • Configurations Kerberos et délégations

Détection et mitigation

  • Volume de requêtes LDAP et accès SACL massifs
  • ScriptBlock Logging pour détection exécution PowerShell
  • MDI : volume de requêtes LDAP depuis compte non-admin

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis