Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Backup Operators Group

ad

Définition

Backup Operators est un groupe intégré (built-in) d'Active Directory, présent à la fois localement sur chaque serveur membre et au niveau du domaine, dont les membres disposent des privilèges nécessaires pour sauvegarder et restaurer l'ensemble des fichiers d'un système, y compris ceux normalement protégés par les permissions NTFS standards, via les privilèges SeBackupPrivilege et SeRestorePrivilege. Bien que ce groupe n'accorde pas directement de droits d'administration au sens classique, il constitue un vecteur d'escalade de privilèges critique et bien documenté : le privilège SeBackupPrivilege permet de contourner intégralement les restrictions de lecture NTFS pour copier n'importe quel fichier du système, y compris la base SAM locale, la ruche de registre SYSTEM, ou sur un contrôleur de domaine le fichier NTDS.dit lui-même via une copie de volume shadow, offrant ainsi un chemin direct vers l'extraction de l'ensemble des hashes du domaine sans jamais nécessiter les privilèges d'administrateur local classiques. Des outils comme diskshadow.exe, natif à Windows, ou robocopy avec le paramètre /B exploitant ce privilège, sont couramment utilisés lors des tests d'intrusion pour cette technique. L'appartenance à Backup Operators sur un contrôleur de domaine doit donc être considérée comme strictement équivalente à un accès administrateur de domaine, et ce groupe doit rester vide ou strictement contrôlé selon les mêmes exigences que Domain Admins, conformément aux recommandations ANSSI.

Droits accordés

  • SeBackupPrivilege : Lire n'importe quel fichier en ignorant les ACL NTFS
  • SeRestorePrivilege : Écrire n'importe quel fichier en ignorant les ACL NTFS
  • SeShutdownPrivilege : Arrêter le système (y compris DC)
  • Permettant également de se connecter localement aux DC (SeInteractiveLogonRight)

Exploitation

  • reg save HKLM\NTDS\dit copy_ntds.dit (via SeBackupPrivilege)
  • wbadmin / diskshadow + robocopy pour copier NTDS.dit depuis un DC
  • Import-Module DSInternals → extraction des hashes depuis la copie

Mitigation

  • Maintenir Backup Operators vide sur les DC
  • Utiliser des comptes de service dédiés avec droits minimum pour les backup agents
  • Alerter sur tout accès aux fichiers NTDS.dit (Sysmon file access)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis