Backup Operators Group
adDéfinition
Backup Operators est un groupe intégré (built-in) d'Active Directory, présent à la fois localement sur chaque serveur membre et au niveau du domaine, dont les membres disposent des privilèges nécessaires pour sauvegarder et restaurer l'ensemble des fichiers d'un système, y compris ceux normalement protégés par les permissions NTFS standards, via les privilèges SeBackupPrivilege et SeRestorePrivilege. Bien que ce groupe n'accorde pas directement de droits d'administration au sens classique, il constitue un vecteur d'escalade de privilèges critique et bien documenté : le privilège SeBackupPrivilege permet de contourner intégralement les restrictions de lecture NTFS pour copier n'importe quel fichier du système, y compris la base SAM locale, la ruche de registre SYSTEM, ou sur un contrôleur de domaine le fichier NTDS.dit lui-même via une copie de volume shadow, offrant ainsi un chemin direct vers l'extraction de l'ensemble des hashes du domaine sans jamais nécessiter les privilèges d'administrateur local classiques. Des outils comme diskshadow.exe, natif à Windows, ou robocopy avec le paramètre /B exploitant ce privilège, sont couramment utilisés lors des tests d'intrusion pour cette technique. L'appartenance à Backup Operators sur un contrôleur de domaine doit donc être considérée comme strictement équivalente à un accès administrateur de domaine, et ce groupe doit rester vide ou strictement contrôlé selon les mêmes exigences que Domain Admins, conformément aux recommandations ANSSI.
Droits accordés
- SeBackupPrivilege : Lire n'importe quel fichier en ignorant les ACL NTFS
- SeRestorePrivilege : Écrire n'importe quel fichier en ignorant les ACL NTFS
- SeShutdownPrivilege : Arrêter le système (y compris DC)
- Permettant également de se connecter localement aux DC (SeInteractiveLogonRight)
Exploitation
- reg save HKLM\NTDS\dit copy_ntds.dit (via SeBackupPrivilege)
- wbadmin / diskshadow + robocopy pour copier NTDS.dit depuis un DC
- Import-Module DSInternals → extraction des hashes depuis la copie
Mitigation
- Maintenir Backup Operators vide sur les DC
- Utiliser des comptes de service dédiés avec droits minimum pour les backup agents
- Alerter sur tout accès aux fichiers NTDS.dit (Sysmon file access)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h