AllExtendedRights
adDéfinition
AllExtendedRights est un droit de contrôle d'accès Active Directory regroupant l'ensemble des droits étendus (Extended Rights) applicables à un objet donné, une catégorie de permissions spécifiques ne se limitant pas à la simple lecture ou écriture d'attributs mais couvrant des opérations privilégiées particulières définies dans le schéma de l'annuaire. Parmi les droits étendus les plus significatifs sur le plan offensif figurent User-Force-Change-Password, permettant de réinitialiser le mot de passe d'un compte sans le connaître préalablement, ainsi que les droits DS-Replication-Get-Changes et DS-Replication-Get-Changes-All, dont la combinaison ouvre directement la voie à une attaque DCSync sur l'ensemble des comptes du domaine. Lorsqu'un principal se voit accorder AllExtendedRights sur un objet, il obtient de facto l'intégralité de ces droits étendus applicables à cet objet précis, ce qui en fait une permission particulièrement critique lorsqu'elle est accordée sur l'objet domaine lui-même ou sur un compte à privilèges élevés. Cette permission résulte fréquemment de délégations d'administration historiques mal calibrées ou de configurations héritées de produits tiers comme Exchange. Les outils d'analyse de chemins d'attaque comme BloodHound identifient systématiquement AllExtendedRights comme une arête à fort impact potentiel dans le graphe de permissions, nécessitant une analyse contextuelle de l'objet ciblé pour évaluer précisément la gravité réelle du chemin d'exploitation qu'elle ouvre.
Fonctionnement technique
AllExtendedRights (ADS_RIGHT_DS_CONTROL_ACCESS) accorde l'accès à tous les droits étendus enregistrés dans le schéma AD. Chaque droit étendu a un GUID spécifique ; AllExtendedRights les inclut tous. BloodHound le représente comme une super-arête regroupant ForceChangePassword, ReadLAPSPassword, DCSync, etc.
Exploitation et vecteurs d'attaque
- Sur utilisateur : ForceChangePassword, ReadLAPSPassword
- Sur domaine : DCSync (Replicating Directory Changes)
- Sur boîte Exchange : Send-As, Receive-As
Détection et mitigation
- Auditer AllExtendedRights sur objets sensibles (BloodHound, ADACLScanner)
- Remplacer par des droits étendus spécifiques si délégation nécessaire
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h