Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AllExtendedRights

ad

Définition

AllExtendedRights est un droit de contrôle d'accès Active Directory regroupant l'ensemble des droits étendus (Extended Rights) applicables à un objet donné, une catégorie de permissions spécifiques ne se limitant pas à la simple lecture ou écriture d'attributs mais couvrant des opérations privilégiées particulières définies dans le schéma de l'annuaire. Parmi les droits étendus les plus significatifs sur le plan offensif figurent User-Force-Change-Password, permettant de réinitialiser le mot de passe d'un compte sans le connaître préalablement, ainsi que les droits DS-Replication-Get-Changes et DS-Replication-Get-Changes-All, dont la combinaison ouvre directement la voie à une attaque DCSync sur l'ensemble des comptes du domaine. Lorsqu'un principal se voit accorder AllExtendedRights sur un objet, il obtient de facto l'intégralité de ces droits étendus applicables à cet objet précis, ce qui en fait une permission particulièrement critique lorsqu'elle est accordée sur l'objet domaine lui-même ou sur un compte à privilèges élevés. Cette permission résulte fréquemment de délégations d'administration historiques mal calibrées ou de configurations héritées de produits tiers comme Exchange. Les outils d'analyse de chemins d'attaque comme BloodHound identifient systématiquement AllExtendedRights comme une arête à fort impact potentiel dans le graphe de permissions, nécessitant une analyse contextuelle de l'objet ciblé pour évaluer précisément la gravité réelle du chemin d'exploitation qu'elle ouvre.

Fonctionnement technique

AllExtendedRights (ADS_RIGHT_DS_CONTROL_ACCESS) accorde l'accès à tous les droits étendus enregistrés dans le schéma AD. Chaque droit étendu a un GUID spécifique ; AllExtendedRights les inclut tous. BloodHound le représente comme une super-arête regroupant ForceChangePassword, ReadLAPSPassword, DCSync, etc.

Exploitation et vecteurs d'attaque

  • Sur utilisateur : ForceChangePassword, ReadLAPSPassword
  • Sur domaine : DCSync (Replicating Directory Changes)
  • Sur boîte Exchange : Send-As, Receive-As

Détection et mitigation

  • Auditer AllExtendedRights sur objets sensibles (BloodHound, ADACLScanner)
  • Remplacer par des droits étendus spécifiques si délégation nécessaire

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis