Glossaire Active Directory
292 termes définis, classés par ordre alphabétique.
-
AADInternals
AADInternals est un module PowerShell open source développé par le chercheur finlandais Nestori Syynimaa (alias @DrAzureAD), conçu pour l'audit et l'exploitation offensive des environnements Azure AD...
-
Account Lockout Policy AD
La stratégie de verrouillage de compte (Account Lockout Policy) est un ensemble de paramètres de sécurité configurables via GPO au niveau du domaine Active Directory, qui définit le comportement de...
-
Account Operators Group
Account Operators est un groupe intégré (built-in) d'Active Directory conçu historiquement pour déléguer l'administration courante des comptes utilisateurs, groupes et ordinateurs sans accorder les...
-
ACL (Access Control List)
L'ACL (Access Control List) est la structure fondamentale du modèle de contrôle d'accès Windows et Active Directory, définissant l'ensemble des permissions accordées ou explicitement refusées sur un...
-
ACL Abuse
L'ACL Abuse désigne l'ensemble des techniques d'escalade de privilèges et de persistance exploitant des permissions mal configurées sur les listes de contrôle d'accès (ACL) des objets Active...
-
Active Directory
Active Directory (AD) est l'annuaire centralisé développé par Microsoft pour la gestion des identités, des ressources et des politiques de sécurité au sein d'un environnement Windows, introduit avec...
-
AD Backup
La sauvegarde Active Directory (AD Backup) désigne l'ensemble des mécanismes et bonnes pratiques permettant de préserver et restaurer l'état de la base d'annuaire NTDS.dit, du dossier SYSVOL et de...
-
AD CS (Certificate Services)
AD CS (Active Directory Certificate Services) est un rôle serveur Microsoft fournissant une infrastructure à clé publique (PKI) intégrée nativement à Active Directory, permettant d'émettre, gérer...
-
AD DS (Domain Services)
AD DS (Active Directory Domain Services) est le service d'annuaire principal développé par Microsoft, responsable du stockage centralisé et de la gestion de l'ensemble des objets réseau d'une...
-
AD Replication Monitoring
La supervision de la réplication Active Directory (AD Replication Monitoring) désigne l'ensemble des pratiques et outils permettant de vérifier en continu que les modifications apportées à l'annuaire...
-
AD Web Services
AD Web Services (ADWS) est un rôle Windows Server exposant l'annuaire Active Directory via une interface web basée sur SOAP, fonctionnant par défaut sur le port TCP 9389, conçu pour permettre aux...
-
ADACLScanner
ADACLScanner est un outil PowerShell open source, développé par Robin Granberg, dédié à l'audit et à la documentation des listes de contrôle d'accès (ACL) sur les objets Active Directory, incluant...
-
ADCS (Active Directory Certificate Services)
ADCS (Active Directory Certificate Services) est le rôle serveur Windows fournissant l'infrastructure PKI de l'entreprise, permettant l'émission, la gestion et la révocation de certificats numériques...
-
AddMember
AddMember est un droit d'accès Active Directory, matérialisé techniquement par une permission WriteProperty sur l'attribut member d'un objet groupe, ou par un droit étendu de self-membership...
-
ADExplorer
ADExplorer (Active Directory Explorer) est un outil de la suite Microsoft Sysinternals permettant de visualiser, naviguer et exporter l'intégralité de la structure d'un annuaire Active Directory sous...
-
ADFS (Federation Services)
ADFS (Active Directory Federation Services) est un service de fédération d'identité développé par Microsoft, permettant l'authentification unique (SSO) d'un utilisateur entre plusieurs organisations...
-
ADIDNS (Active Directory Integrated DNS)
ADIDNS (Active Directory Integrated DNS) est le mode d'intégration du service DNS dans lequel les zones de résolution de noms sont stockées directement sous forme d'objets au sein de la base...
-
AdminCount Attribute
AdminCount est un attribut binaire des objets utilisateur et groupe dans Active Directory, positionné à la valeur 1 lorsqu'un compte est ou a été membre, directement ou indirectement, d'un groupe...
-
AdminSDHolder
AdminSDHolder est un mécanisme de protection intégré à Active Directory conçu pour préserver les permissions des comptes et groupes considérés comme les plus privilégiés de l'annuaire, contre toute...
-
AdminSDHolder Abuse
L'AdminSDHolder Abuse consiste à modifier les ACL de l'objet AdminSDHolder, situé dans le conteneur CN=System de la partition domaine (CN=AdminSDHolder,CN=System,DC=...), afin d'y inscrire des droits...
-
ADRecon
ADRecon est un outil de collecte et de reporting Active Directory écrit en PowerShell, conçu pour appuyer les audits de sécurité et les diagnostics d'infrastructure d'annuaire. Il extrait...
-
AllExtendedRights
AllExtendedRights est un droit de contrôle d'accès Active Directory regroupant l'ensemble des droits étendus (Extended Rights) applicables à un objet donné, une catégorie de permissions spécifiques...
-
ANSSI Guide Sécurité AD
Le guide de l'ANSSI intitulé « Recommandations de sécurité relatives à Active Directory » constitue le référentiel officiel français de durcissement des infrastructures d'annuaire Microsoft. Publié...
-
AppLocker AD
AppLocker est une fonctionnalité de contrôle applicatif intégrée à Windows depuis Windows 7 et Windows Server 2008 R2, permettant de définir des règles autorisant ou bloquant l'exécution...
-
AS-REP Roasting
L'AS-REP Roasting est une technique d'attaque Kerberos ciblant les comptes Active Directory dont la pré-authentification a été désactivée, un paramètre activé via le flag DONT_REQUIRE_PREAUTH de...
-
ATA (Advanced Threat Analytics)
ATA (Advanced Threat Analytics) est une solution de détection des menaces développée par Microsoft, conçue pour surveiller le trafic réseau et les journaux d'événements des contrôleurs de domaine...
-
Attack Path
Un Attack Path, ou chemin d'attaque, désigne une séquence de relations, de permissions et de configurations exploitables qu'un attaquant peut enchaîner pour progresser depuis un point d'entrée...
-
Authentication Policies
Les Authentication Policies sont un cadre de sécurité Active Directory, introduit avec Windows Server 2012 R2, permettant d'imposer des contraintes supplémentaires sur l'authentification Kerberos...
-
Authentication Policy Silos
Les Authentication Policy Silos sont une fonctionnalité de sécurité Active Directory, introduite avec Windows Server 2012 R2, permettant de restreindre l'usage des comptes à privilèges élevés à un...
-
Authoritative Restore AD
La restauration autoritaire (Authoritative Restore) est une méthode de restauration Active Directory utilisée pour réimposer, sur l'ensemble des contrôleurs de domaine de la forêt, l'état d'un ou...
-
Azure AD Connect
Azure AD Connect est l'agent officiel Microsoft assurant la synchronisation entre un annuaire Active Directory on-premises et Azure AD / Microsoft Entra ID, composant central de toute architecture...
-
Azure AD Connect Health
Azure AD Connect Health est un service de supervision Microsoft dédié au suivi de l'état de santé et des performances des composants d'infrastructure d'identité hybride, couvrant Azure AD Connect, le...
-
Backup Operators Group
Backup Operators est un groupe intégré (built-in) d'Active Directory, présent à la fois localement sur chaque serveur membre et au niveau du domaine, dont les membres disposent des privilèges...
-
BloodHound
BloodHound est un outil open-source de cartographie et d'analyse des relations de permissions au sein d'un environnement Active Directory et, dans ses versions récentes, Entra ID, développé...
-
BloodHound CE (Community Edition)
BloodHound Community Edition (BloodHound CE) est la version open source modernisée de l'outil d'analyse de chemins d'attaque Active Directory et Azure AD, maintenue et développée par SpecterOps...
-
BUILTIN Groups
Les BUILTIN Groups sont des groupes de sécurité prédéfinis, créés automatiquement lors de l'installation d'Active Directory et stockés dans le conteneur CN=Builtin de l'annuaire, distinct du...
-
Cached Domain Credentials
Les Cached Domain Credentials (identifiants de domaine mis en cache) désignent un mécanisme Windows permettant à un poste de travail joint à un domaine Active Directory de conserver localement une...
-
Canary Accounts
Les comptes canari (Canary Accounts) sont des comptes leurres délibérément créés dans un environnement Active Directory ou Azure AD, dotés d'attributs volontairement attractifs pour un attaquant...
-
Certificate Template
Le Certificate Template (modèle de certificat) est un objet Active Directory définissant l'ensemble des paramètres appliqués lors de l'émission d'un type de certificat par une autorité de...
-
Certifried
Certifried, référencée CVE-2022-26923, est une vulnérabilité critique découverte en 2022 affectant l'infrastructure AD CS (Active Directory Certificate Services), exploitant une faille dans la...
-
Certipy
Certipy est un outil offensif open-source écrit en Python, développé par Oliver Lyak, spécialisé dans l'audit et l'exploitation des vulnérabilités et mauvaises configurations de l'infrastructure AD...
-
CIS Benchmark Active Directory
Le CIS Benchmark Active Directory est un référentiel de bonnes pratiques de durcissement publié par le Center for Internet Security (CIS), organisation à but non lucratif américaine, définissant des...
-
Coercion
La Coercion (ou coerce authentication) désigne une famille de techniques forçant un serveur Windows, typiquement un contrôleur de domaine, à initier une authentification réseau vers une machine...
-
Computer Account
Un Computer Account (compte machine) est un objet Active Directory représentant un ordinateur membre du domaine, créé automatiquement lors de la jonction de la machine à l'annuaire et identifié par...
-
Conditional Access
Conditional Access (accès conditionnel) est un mécanisme de sécurité de Microsoft Entra ID appliquant des politiques d'accès dynamiques et granulaires basées sur un ensemble de signaux contextuels...
-
Constrained Delegation
La Constrained Delegation (délégation contrainte) est un mécanisme de délégation Kerberos, introduit avec Windows Server 2003, permettant à un service d'agir au nom d'un utilisateur authentifié pour...
-
Constrained Delegation Abuse
Le Constrained Delegation Abuse cible les comptes Active Directory configurés avec l'attribut msDS-AllowedToDelegateTo, leur permettant théoriquement d'usurper l'identité de n'importe quel...
-
Constrained Language Mode
Le Constrained Language Mode est un mode de fonctionnement restreint de PowerShell limitant l'accès aux fonctionnalités les plus puissantes et potentiellement dangereuses du langage, notamment...
-
CrackMapExec
CrackMapExec, souvent abrégé CME, est un outil open-source de pentest et de post-exploitation Active Directory, conçu pour automatiser la reconnaissance, l'authentification et l'exécution d'actions à...
-
CrackMapExec SMB Relay List
La SMB Relay List désigne, dans le cadre d'une attaque de relais NTLM, la liste des machines cibles vers lesquelles une authentification interceptée peut être retransmise avec succès pour obtenir un...
-
Credential Dumping
Le Credential Dumping regroupe l'ensemble des techniques permettant d'extraire des identifiants — mots de passe en clair, hachages NTLM, tickets Kerberos, clés privées ou certificats — depuis un...
-
Credential Dumping Techniques
Les techniques de credential dumping regroupent l'ensemble des méthodes permettant à un attaquant d'extraire des identifiants, mots de passe en clair, hashes NTLM ou clés Kerberos, depuis la mémoire...
-
Credential Guard
Credential Guard est une fonctionnalité de sécurité Windows introduite avec Windows 10 et Windows Server 2016, exploitant la virtualisation matérielle (VBS, Virtualization Based Security) pour isoler...
-
Credential Theft Mitigations
Les Credential Theft Mitigations regroupent l'ensemble des mesures techniques et organisationnelles recommandées pour réduire le risque de vol de credentials en environnement Active Directory, une...
-
Cross-Forest Trust
Le Cross-Forest Trust est une relation d'approbation établie entre deux forêts Active Directory distinctes, chacune conservant son propre schéma, sa configuration et son autonomie administrative...
-
CVE-2020-0688 Exchange EWS RCE
CVE-2020-0688 est une vulnérabilité d'exécution de code distante critique affectant le Control Panel du Centre d'administration Exchange (ECP) de Microsoft Exchange Server, corrigée en février 2020...
-
CVE-2021-42287 noPac
CVE-2021-42287, connue sous le nom de noPac, est une vulnérabilité d'escalade de privilèges critique affectant le processus de validation Kerberos du protocole PAC (Privilege Attribute Certificate)...
-
DACL Backdoor
Un DACL Backdoor est une technique de persistance consistant, pour un attaquant ayant temporairement compromis des privilèges élevés sur un domaine Active Directory, à modifier discrètement la liste...
-
Dangerous Permissions
Les Dangerous Permissions désignent l'ensemble des droits de contrôle d'accès Active Directory dont l'attribution, même limitée à un seul objet de l'annuaire, ouvre potentiellement une voie...
-
DC Shadow
DC Shadow est une technique d'attaque avancée permettant à un attaquant disposant de privilèges suffisants d'enregistrer temporairement une machine compromise comme faux contrôleur de domaine, afin...
-
DCOM Execution AD
L'exécution via DCOM (Distributed Component Object Model) est une technique de mouvement latéral exploitant l'extension réseau du modèle de composants COM de Microsoft, permettant d'instancier et de...
-
DCPromo Rogue DC
Un Rogue Domain Controller (contrôleur de domaine illégitime) désigne une technique d'attaque avancée dans laquelle un adversaire, disposant déjà de privilèges d'administrateur de domaine, promeut...
-
DCSync
DCSync est une technique d'attaque permettant à un compte disposant de privilèges suffisants de simuler le comportement d'un contrôleur de domaine légitime en utilisant directement le protocole de...
-
Deception Technology
La deception technology (technologie de leurre) appliquée à Active Directory désigne une stratégie de détection proactive consistant à déployer délibérément des objets, comptes, sessions ou...
-
Default Domain Policy
La Default Domain Policy est une GPO créée automatiquement lors de l'installation du premier contrôleur de domaine d'un domaine Active Directory, définissant par défaut les paramètres de sécurité...
-
Défense en profondeur AD
La défense en profondeur (Defense in Depth) appliquée à Active Directory désigne une stratégie de sécurité reposant sur la superposition de plusieurs couches de contrôles indépendantes, afin qu'une...
-
Delegation
La Delegation est un mécanisme fondamental d'Active Directory permettant à un service d'agir au nom d'un utilisateur authentifié pour accéder, en son propre nom, à d'autres ressources réseau situées...
-
Device Code Phishing
Le Device Code Phishing est une technique d'attaque exploitant le flux d'authentification OAuth 2.0 Device Authorization Grant, initialement conçu pour permettre l'authentification d'appareils...
-
DFS (Distributed File System)
DFS (Distributed File System) est un service Windows permettant de regrouper des partages de fichiers hébergés sur différents serveurs sous un espace de noms unique et cohérent, simplifiant l'accès...
-
DFSCOERCE
DFSCoerce est une technique de coercion d'authentification publiée en 2022, exploitant le protocole MS-DFSNM (Distributed File System Namespace Management) pour forcer un contrôleur de domaine ou un...
-
DFSR
DFSR (Distributed File System Replication) est le mécanisme de réplication multi-maître utilisé par Active Directory, depuis Windows Server 2008, pour synchroniser le contenu du dossier SYSVOL entre...
-
DHCP Poisoning
Le DHCP Poisoning est une technique d'attaque réseau consistant à déployer un serveur DHCP non autorisé sur un segment réseau, afin de distribuer aux postes clients des paramètres de configuration...
-
Diamond Ticket
Le Diamond Ticket est une technique avancée de persistance et d'escalade de privilèges Kerberos au sein d'Active Directory, qui perfectionne l'attaque Golden Ticket classique en modifiant un ticket...
-
Directory Services
Les Directory Services, ou services d'annuaire, désignent l'ensemble des services réseau chargés de stocker, organiser et fournir un accès centralisé aux informations concernant les utilisateurs...
-
Distinguished Name (DN)
Le Distinguished Name (DN) est l'identifiant unique de chaque objet dans l'annuaire Active Directory, construit à partir de sa position exacte dans la hiérarchie du domaine. Son format concatène le...
-
DLL Hijacking AD
Le DLL Hijacking (détournement de DLL) est une technique d'exploitation générique, transposable au contexte Active Directory, qui consiste à exploiter l'ordre de recherche de bibliothèques dynamiques...
-
DNS Zone
Une DNS Zone intégrée à Active Directory désigne une portion de l'espace de noms DNS dont les enregistrements sont stockés directement dans la base de données de l'annuaire plutôt que dans des...
-
DNSAdmins Abuse
Le DNSAdmins Abuse désigne l'exploitation historique d'un groupe de sécurité Active Directory nommé DNSAdmins, conçu pour déléguer l'administration du service DNS intégré à l'annuaire sans accorder...
-
Domain Admin
Domain Admin est le groupe de sécurité le plus privilégié d'un domaine Active Directory, accordant par défaut un contrôle administratif total sur l'ensemble des objets du domaine, y compris tous les...
-
Domain Admin vs Enterprise Admin
Domain Admins et Enterprise Admins sont deux groupes de sécurité intégrés à Active Directory conférant des privilèges administratifs maximaux, mais à des portées structurellement différentes. Domain...
-
Domain Controller
Un Domain Controller (contrôleur de domaine, DC) est un serveur Windows exécutant le rôle AD DS (Active Directory Domain Services) et hébergeant une copie de la base de données de l'annuaire, stockée...
-
Domain Functional Level
Le niveau fonctionnel de domaine (Domain Functional Level, DFL) est un paramètre de configuration Active Directory qui détermine l'ensemble des fonctionnalités disponibles au sein d'un domaine en...
-
Domain Naming Master
Le Domain Naming Master est l'un des cinq rôles FSMO (Flexible Single Master Operations) d'Active Directory, unique à l'échelle de la forêt entière, chargé de contrôler l'ajout et la suppression de...
-
Domain Persistence
La persistance de domaine (Domain Persistence) regroupe l'ensemble des techniques permettant à un attaquant ayant compromis un domaine Active Directory de conserver un accès durable, même après...
-
Domain Trust
Le Domain Trust est une relation de confiance établie entre deux domaines Active Directory, permettant aux utilisateurs authentifiés dans l'un d'accéder aux ressources autorisées dans l'autre sans...
-
Domain Trust Enumeration
La Domain Trust Enumeration désigne l'ensemble des techniques de reconnaissance visant à cartographier exhaustivement les relations d'approbation existant entre les différents domaines et forêts d'un...
-
DPAPI (Data Protection API)
DPAPI (Data Protection API) est une interface de programmation Windows chargée de chiffrer transparentement des données sensibles au repos pour le compte des applications et du système...
-
DRSR Protocol MS-DRSR
MS-DRSR (Directory Replication Service Remote Protocol) est le protocole RPC sous-jacent au mécanisme de réplication d'Active Directory, permettant à un contrôleur de domaine de demander à un autre...
-
DSRM (Directory Services Restore Mode)
DSRM (Directory Services Restore Mode) est un mode de démarrage spécial des contrôleurs de domaine Windows, conçu pour permettre la restauration de la base Active Directory en cas de corruption ou de...
-
Enhanced Security Admin Environment
Enhanced Security Admin Environment (ESAE), aussi désigné familièrement Red Forest, est un modèle d'architecture Active Directory promu historiquement par Microsoft pour isoler radicalement...
-
Enterprise PKI ADCS Architecture
L'Enterprise PKI, l'infrastructure de clés publiques d'entreprise reposant sur AD CS (Active Directory Certificate Services) désigne l'ensemble des rôles de service Microsoft permettant de déployer...
-
Entra ID
Entra ID, anciennement Azure Active Directory, est le service de gestion des identités cloud de Microsoft, conçu nativement pour les architectures modernes reposant sur des protocoles standards comme...
-
Entra ID Roles
Les rôles Entra ID (Entra ID Roles), anciennement dénommés rôles Azure AD, constituent le système de contrôle d'accès basé sur les rôles (RBAC) natif de Microsoft Entra ID, distinct du RBAC Azure...
-
ESC1-ESC15
ESC1 à ESC15 désigne une série de vulnérabilités et de mauvaises configurations distinctes identifiées dans l'infrastructure AD CS (Active Directory Certificate Services), documentées progressivement...
-
Event ID 4624
L'Event ID 4624, intitulé An account was successfully logged on, est l'événement de sécurité Windows généré à chaque authentification réussie sur un système, qu'il s'agisse d'une connexion...
-
Event ID 4625
L'Event ID 4625 est un événement de sécurité Windows généré à chaque tentative d'ouverture de session échouée sur un système, qu'il s'agisse d'un poste de travail, d'un serveur membre ou d'un...
-
Event ID 4648
L'Event ID 4648, intitulé A logon was attempted using explicit credentials, est un événement de sécurité Windows généré lorsqu'un processus tente de s'authentifier en fournissant explicitement des...
-
Event ID 4662
L'Event ID 4662, intitulé An operation was performed on an object, est un événement de sécurité Windows généré lorsqu'une opération précise est effectuée sur un objet Active Directory disposant d'une...
-
Event ID 4728
L'Event ID 4728 est un événement de sécurité Windows généré lorsqu'un membre est ajouté à un groupe de sécurité global activé, comme Domain Admins, Enterprise Admins ou Schema Admins, dans le journal...
-
Event ID 4768
L'Event ID 4768, intitulé A Kerberos authentication ticket (TGT) was requested, est un événement de sécurité Windows généré sur un contrôleur de domaine à chaque demande d'obtention d'un TGT via le...
-
Event ID 4769
L'Event ID 4769, intitulé A Kerberos service ticket was requested, est un événement de sécurité Windows généré sur un contrôleur de domaine à chaque demande de ticket de service (TGS) effectuée...
-
Event ID 4776
L'Event ID 4776, intitulé The computer attempted to validate the credentials for an account, est un événement de sécurité Windows généré lors d'une tentative d'authentification NTLM, qu'elle...
-
Event ID 5136
L'Event ID 5136, intitulé A directory service object was modified, est un événement de sécurité Windows généré à chaque modification d'un attribut d'un objet Active Directory, à condition qu'une SACL...
-
Exchange Windows Permissions
Exchange Windows Permissions est un groupe de sécurité Active Directory créé automatiquement lors de l'installation de Microsoft Exchange Server, historiquement doté de droits particulièrement...
-
FGPP (Fine-Grained Password Policy)
FGPP (Fine-Grained Password Policy) désigne les politiques de mots de passe différenciées applicables au sein d'un même domaine Active Directory, permettant d'imposer des exigences distinctes selon...
-
FIDO2 Security Keys AD
Les clés de sécurité FIDO2 sont des dispositifs matériels d'authentification forte conformes à la norme ouverte FIDO2, portée conjointement par la FIDO Alliance et le W3C via la spécification...
-
ForceChangePassword
ForceChangePassword est un droit de contrôle d'accès Active Directory, techniquement matérialisé par le droit étendu User-Force-Change-Password, permettant à son détenteur de réinitialiser le mot de...
-
Forest (Forêt)
Une Forest (forêt) est le conteneur de sécurité de plus haut niveau dans l'architecture Active Directory, regroupant un ou plusieurs domaines partageant un schéma commun, une partition de...
-
Forest Root Domain
Le Forest Root Domain est le premier domaine créé lors de l'établissement d'une nouvelle forêt Active Directory, qui occupe une position structurellement particulière et irremplaçable au sein de...
-
Forest Trust
Le Forest Trust est une relation de confiance établie entre les racines de deux forêts Active Directory distinctes, permettant un accès mutuel aux ressources sans fusionner les deux infrastructures...
-
FRS (File Replication Service)
FRS (File Replication Service) est le protocole de réplication de fichiers historique utilisé par les premières versions d'Active Directory, notamment Windows 2000 Server et Windows Server 2003, pour...
-
FSMO (Flexible Single Master Operations)
FSMO (Flexible Single Master Operations) désigne les cinq rôles opérationnels uniques d'Active Directory qui, contrairement au modèle de réplication multi-maître appliqué à la majorité des opérations...
-
Gatekeeper Account
Un compte gatekeeper (Gatekeeper Account) désigne, dans le vocabulaire de sécurité Active Directory, un compte disposant de droits de délégation ou d'ACL qui en font un point de passage obligé...
-
GenericAll
GenericAll est le droit d'accès Active Directory le plus permissif pouvant être attribué sur un objet de l'annuaire, équivalent à un contrôle total : lecture et écriture de tous les attributs...
-
GenericWrite
GenericWrite est un droit d'accès Active Directory autorisant son détenteur à écrire dans n'importe quel attribut non protégé d'un objet de l'annuaire, offrant un niveau de contrôle plus restreint...
-
Global Catalog
Le Global Catalog (GC) est un rôle de contrôleur de domaine Active Directory qui héberge, en plus de la copie complète des objets de son propre domaine, une copie partielle en lecture des objets de...
-
GMSA (Group Managed Service Account)
Le GMSA (Group Managed Service Account) est un type de compte de service Active Directory, introduit avec Windows Server 2012, dont le mot de passe, généré aléatoirement sur 240 caractères, est...
-
Golden Certificate
Le Golden Certificate est une technique d'attaque avancée consistant à forger un certificat numérique valide à partir de la clé privée dérobée d'une autorité de certification (CA) Active Directory...
-
Golden Ticket
Un Golden Ticket est un ticket Kerberos TGT (Ticket Granting Ticket) entièrement forgé par un attaquant à l'aide du hachage NTLM ou de la clé AES du compte KRBTGT, permettant d'obtenir un accès total...
-
GPO Enumeration
La GPO Enumeration désigne les techniques de reconnaissance visant à recenser exhaustivement l'ensemble des stratégies de groupe (GPO) déployées dans un domaine Active Directory, leurs liens vers les...
-
GPP Passwords
Les GPP Passwords (Group Policy Preferences Passwords) désignent une vulnérabilité historique majeure d'Active Directory liée aux Préférences de stratégie de groupe, une extension introduite avec...
-
Group Policy
Group Policy, ou stratégie de groupe, est le framework de gestion centralisée de Microsoft permettant de configurer de façon uniforme et automatisée les paramètres de sécurité, logiciels et...
-
Group Policy Creator Owners
Group Policy Creator Owners est un groupe de sécurité intégré (built-in) à Active Directory dont les membres sont autorisés à créer de nouveaux objets de stratégie de groupe (GPO) au sein du domaine...
-
Group Policy Object (GPO)
Un Group Policy Object (GPO) est un objet Active Directory encapsulant un ensemble de paramètres de configuration destinés à être appliqués centralement aux ordinateurs et utilisateurs d'un domaine...
-
Honey Account
Un Honey Account est un compte Active Directory délibérément créé et configuré comme leurre, sans usage légitime réel, dans le but de détecter les activités de reconnaissance ou d'attaque au sein de...
-
Honeypot AD
Un honeypot Active Directory est un système, compte ou service leurre déployé intentionnellement au sein d'un environnement d'annuaire, dont l'unique fonction est d'attirer un attaquant en phase de...
-
Hybrid Identity
L'Hybrid Identity désigne les architectures d'identité connectant un environnement Active Directory on-premises traditionnel à Microsoft Entra ID, permettant aux utilisateurs de disposer d'une...
-
Identity Protection
Identity Protection est une fonctionnalité de sécurité de Microsoft Entra ID, dédiée à la détection en temps réel de risques liés à l'identité et au comportement des utilisateurs, en s'appuyant sur...
-
Illicit Consent Grant
L'Illicit Consent Grant est une technique d'attaque ciblant les environnements Azure AD / Microsoft Entra ID et Microsoft 365, dans laquelle un attaquant enregistre une application OAuth 2.0...
-
Impacket
Impacket est une bibliothèque et suite d'outils Python open-source, développée initialement par CORE Security puis largement enrichie par la communauté, dédiée à la manipulation bas niveau des...
-
Impacket Toolkit
Impacket Toolkit désigne l'ensemble de la suite d'outils Python de la bibliothèque Impacket, référence incontournable en pentest Active Directory pour la manipulation des protocoles réseau Windows...
-
Infrastructure Master AD
L'Infrastructure Master est l'un des cinq rôles FSMO (Flexible Single Master Operations) d'Active Directory, unique par domaine, chargé de maintenir à jour les références vers des objets situés dans...
-
Invocation ID
L'Invocation ID est un identifiant GUID unique attribué à chaque instance de base de données Active Directory (NTDS.dit) d'un contrôleur de domaine, régénéré automatiquement à chaque restauration non...
-
JEA (Just Enough Administration)
JEA (Just Enough Administration) est une fonctionnalité de sécurité PowerShell permettant de déléguer des tâches d'administration précises à des utilisateurs ne disposant pas de privilèges...
-
JIT (Just-In-Time Access)
JIT (Just-In-Time Access) est un modèle de gestion des accès privilégiés consistant à n'accorder un droit administratif sensible que pour une durée limitée et explicitement justifiée, plutôt que de...
-
KDC (Key Distribution Center)
Le KDC (Key Distribution Center) est le composant central du protocole Kerberos, présent sur chaque contrôleur de domaine Active Directory, responsable de l'émission de l'ensemble des tickets...
-
KDC Service
Le KDC (Key Distribution Center) est le service central du protocole d'authentification Kerberos, hébergé sur chaque contrôleur de domaine Active Directory et écoutant par défaut sur le port TCP/UDP...
-
Kerberoasting
Le Kerberoasting est une technique d'attaque post-exploitation ciblant le protocole Kerberos dans Active Directory, permettant à tout utilisateur authentifié du domaine, sans privilège particulier...
-
Kerberos Armoring (FAST)
Le Kerberos Armoring, techniquement implémenté via l'extension FAST (Flexible Authentication Secure Tunneling), est un mécanisme de sécurité renforçant la protection des échanges Kerberos en...
-
Kerberos Encryption Types
Les Kerberos Encryption Types désignent les différents algorithmes cryptographiques disponibles pour chiffrer les tickets et les échanges du protocole Kerberos en environnement Active Directory, dont...
-
Kerberos Policy AD
La stratégie Kerberos (Kerberos Policy) est un ensemble de paramètres configurables via une GPO liée à la racine du domaine Active Directory, qui régit le comportement du protocole d'authentification...
-
KRBTGT
KRBTGT est un compte de service spécial créé automatiquement dans chaque domaine Active Directory lors de sa promotion, utilisé exclusivement par le KDC (Key Distribution Center) pour chiffrer et...
-
LAPS
LAPS (Local Administrator Password Solution) est une solution développée par Microsoft automatisant la gestion du mot de passe du compte administrateur local sur les postes de travail et serveurs...
-
LAPS v2
LAPS v2, commercialisé sous le nom Windows LAPS, est la refonte moderne de la solution Local Administrator Password Solution de Microsoft, intégrée nativement au système d'exploitation depuis Windows...
-
Lateral Movement Techniques AD
Les techniques de mouvement latéral (Lateral Movement) désignent l'ensemble des méthodes utilisées par un attaquant, après une compromission initiale d'un système Active Directory, pour se propager...
-
LDAP
LDAP (Lightweight Directory Access Protocol) est le protocole standard utilisé pour interroger et modifier les données stockées dans un annuaire, en particulier Active Directory, en implémentant une...
-
LDAP Channel Binding
Le LDAP Channel Binding est un mécanisme de sécurité liant cryptographiquement une session LDAP transportée sur TLS (LDAPS) au message d'authentification NTLM qu'elle contient, empêchant qu'une...
-
LDAP Enumeration
La LDAP Enumeration désigne la phase de reconnaissance consistant à interroger directement l'annuaire Active Directory via des requêtes LDAP structurées, afin de recueillir des informations...
-
LDAP Signing
Le LDAP Signing est un mécanisme de sécurité ajoutant une signature cryptographique à chaque message échangé sur une connexion LDAP, garantissant son intégrité et son authenticité sans nécessairement...
-
LDAPDomainDump
LDAPDomainDump est un outil de reconnaissance Active Directory écrit en Python, développé par Dirk-jan Mollema, permettant d'effectuer une extraction complète et structurée des informations d'un...
-
LDAPS
LDAPS (LDAP over SSL) est la variante chiffrée du protocole LDAP, fonctionnant par défaut sur le port TCP 636, encapsulant l'intégralité des échanges d'annuaire dans une session TLS établie dès...
-
Linked GPO
Une Linked GPO est une stratégie de groupe (Group Policy Object) associée explicitement à un ou plusieurs conteneurs Active Directory — site, domaine ou unité d'organisation (OU) — afin d'appliquer...
-
LLMNR
LLMNR (Link-Local Multicast Name Resolution) est un protocole de résolution de noms fonctionnant par diffusion multicast sur le réseau local, conçu par Microsoft comme successeur de NBT-NS et utilisé...
-
LSA Protection
LSA Protection, également désignée RunAsPPL, est une fonctionnalité de sécurité Windows transformant le processus LSASS en processus protégé (PPL, Protected Process Light), interdisant à tout code...
-
LSA Secrets
Les LSA Secrets désignent un ensemble de données sensibles chiffrées et stockées dans la ruche de registre SECURITY d'un système Windows, gérées par le sous-système LSA (Local Security Authority)...
-
Machine Account Quota
Machine Account Quota est un attribut Active Directory, techniquement nommé ms-DS-MachineAccountQuota, défini au niveau du domaine et déterminant le nombre de comptes ordinateur qu'un utilisateur...
-
MAPI
MAPI (Messaging Application Programming Interface) est une interface de programmation développée par Microsoft, historiquement utilisée par les clients de messagerie comme Outlook pour communiquer...
-
MAQ Machine Account Quota
Le MAQ (Machine Account Quota) est un attribut de configuration au niveau du domaine Active Directory, stocké sur l'objet de domaine sous le nom ms-DS-MachineAccountQuota, qui définit le nombre...
-
MDI (Microsoft Defender for Identity)
MDI (Microsoft Defender for Identity) est une solution cloud de détection et de réponse aux menaces développée par Microsoft, dédiée à la surveillance en temps réel des environnements Active...
-
mDNS (Multicast DNS)
mDNS (Multicast DNS) est un protocole de résolution de noms fonctionnant sans serveur DNS central, permettant à des appareils sur un même réseau local de se découvrir et de résoudre mutuellement...
-
Mimikatz DCSync
Mimikatz DCSync désigne une fonctionnalité du module lsadump de l'outil Mimikatz, développé par Benjamin Delpy, permettant à un attaquant disposant des droits de réplication appropriés (Replicating...
-
Mimikatz DPAPIng
Mimikatz DPAPIng désigne l'ensemble des fonctionnalités du module dpapi de l'outil Mimikatz dédiées à l'extraction et au déchiffrement des secrets protégés par DPAPI (Data Protection API), le...
-
MS-EFSRPC
MS-EFSRPC (Encrypting File System Remote Protocol) est un protocole RPC Windows conçu pour permettre l'exécution à distance d'opérations liées au chiffrement de fichiers via EFS (Encrypting File...
-
MS-RPRN
MS-RPRN (Print System Remote Protocol) est un protocole RPC Windows permettant la gestion et l'interaction à distance avec le service Spouleur d'impression, incluant l'installation de pilotes, la...
-
MSOL Account
Le compte MSOL (MSOL Account) est un compte de service Active Directory créé automatiquement lors de l'installation d'Azure AD Connect sur un serveur, historiquement nommé selon le format MSOL_«...
-
MSRPC
MSRPC (Microsoft Remote Procedure Call) est l'implémentation propriétaire par Microsoft du protocole RPC, servant de fondation technique à un très large éventail de services et de fonctionnalités...
-
NBT-NS (NetBIOS Name Service)
NBT-NS (NetBIOS Name Service) est un protocole de résolution de noms hérité, fonctionnant sur le port UDP 137, permettant à des machines Windows de résoudre les noms NetBIOS d'autres hôtes du réseau...
-
Net-NTLMv2
Net-NTLMv2 désigne le format de hash transmis sur le réseau lors d'une authentification challenge-response utilisant le protocole NTLM version 2, distinct du hash NTLM statique stocké localement sur...
-
NetBIOS Enumeration
La NetBIOS Enumeration désigne les techniques de reconnaissance exploitant les protocoles hérités de l'écosystème NetBIOS, en particulier NBT-NS pour la résolution de noms et SAMR pour...
-
NetExec
NetExec, souvent abrégé NXC, est un outil open-source de pentest et de post-exploitation Active Directory, positionné comme le successeur direct de CrackMapExec dont le développement original s'est...
-
Netlogon Service
Le Netlogon Service est un service Windows présent sur chaque contrôleur de domaine et chaque machine membre, responsable de l'établissement et du maintien du canal sécurisé (Secure Channel) utilisé...
-
Non-Authoritative Restore AD
La restauration non autoritaire (Non-Authoritative Restore) est une méthode de restauration d'un contrôleur de domaine Active Directory à partir d'une sauvegarde, dans laquelle les données restaurées...
-
NTDS.dit
NTDS.dit est le fichier de base de données constituant le cœur de l'annuaire Active Directory, présent sur chaque contrôleur de domaine à l'emplacement standard C:\Windows\NTDS\ntds.dit, structuré...
-
NTDS.dit Extraction
L'extraction de NTDS.dit désigne l'opération consistant à récupérer et exploiter la base de données Extensible Storage Engine (ESE) qui stocke l'intégralité des objets Active Directory d'un domaine...
-
NTLM
NTLM (NT LAN Manager) est un protocole d'authentification challenge-response développé par Microsoft, hérité des versions antérieures de Windows et conservé aujourd'hui principalement comme mécanisme...
-
NTLM Relay
Le NTLM Relay (relais NTLM) est une technique d'attaque exploitant le protocole d'authentification NTLM pour intercepter un échange d'authentification en cours entre un client et un serveur, puis le...
-
NTLMv1 vs NTLMv2
NTLMv1 et NTLMv2 sont deux versions successives du protocole d'authentification challenge-response NT LAN Manager utilisé par Windows en l'absence de Kerberos, différant fondamentalement par la...
-
Null Session
Une Null Session est une connexion SMB établie vers le partage administratif IPC$ d'une machine Windows sans fournir aucun nom d'utilisateur ni mot de passe, permettant historiquement d'interroger...
-
Object GUID AD
L'ObjectGUID est un attribut binaire de cent vingt-huit bits attribué de manière unique et permanente à chaque objet Active Directory lors de sa création, généré selon la norme GUID (Globally Unique...
-
ObjectSID Active Directory
L'ObjectSID est l'attribut Active Directory stockant le SID (Security Identifier) unique et immuable de chaque objet de l'annuaire disposant d'une identité de sécurité, qu'il s'agisse d'un...
-
OIDC
OpenID Connect (OIDC) est une couche d'identité construite au-dessus du protocole d'autorisation OAuth 2.0, permettant à une application cliente de vérifier de façon fiable l'identité d'un...
-
OU (Organizational Unit)
L'OU (Organizational Unit) est un type de conteneur Active Directory permettant d'organiser les objets de l'annuaire — utilisateurs, ordinateurs, groupes, autres OU — selon une hiérarchie logique...
-
Overpass-the-Hash
L'Overpass-the-Hash est une technique offensive convertissant un hachage NTLM ou une clé AES dérivée du mot de passe d'un compte compromis en un ticket Kerberos TGT (Ticket Granting Ticket) valide...
-
Owns
Owns désigne la relation identifiant le propriétaire (Owner) d'un objet Active Directory, un statut distinct des permissions ACL classiques mais tout aussi déterminant en matière de sécurité, puisque...
-
PAC (Privilege Attribute Certificate)
Le PAC (Privilege Attribute Certificate) est une structure de données incluse dans les tickets Kerberos émis par un contrôleur de domaine Active Directory, définie dans la spécification Microsoft...
-
PAM Trust
Le PAM Trust (Privileged Access Management Trust) est un type de relation de confiance Active Directory spécifique, conçu par Microsoft dans le cadre de la solution Microsoft Identity Manager PAM...
-
Pass-the-Certificate
Le Pass-the-Certificate est une technique offensive utilisant un certificat X.509 volé ou forgé pour s'authentifier auprès d'un domaine Active Directory via le mécanisme Kerberos PKINIT (Public Key...
-
Pass-the-Hash
Pass-the-Hash est une technique d'attaque fondamentale en environnement Windows et Active Directory, consistant à s'authentifier auprès d'un système distant en présentant directement le hash NTLM...
-
Pass-the-Hash (PtH)
Le Pass-the-Hash (PtH) est une technique offensive fondamentale exploitant le hachage NTLM d'un compte compromis pour s'authentifier auprès d'un service Windows sans jamais connaître ni casser le mot...
-
Pass-the-Hash Mitigations
Les Pass-the-Hash Mitigations regroupent l'ensemble des contre-mesures recommandées pour réduire la surface d'exploitation de la technique de Pass-the-Hash en environnement Active Directory, une...
-
Pass-the-Ticket (PtT)
Le Pass-the-Ticket (PtT) est une technique d'attaque consistant à extraire un ticket Kerberos — TGT (Ticket Granting Ticket) ou TGS (Ticket Granting Service) — depuis la mémoire d'un système...
-
Pass-Through Authentication
Le Pass-Through Authentication (PTA) est une méthode d'authentification hybride de Microsoft Entra ID permettant de valider les tentatives de connexion des utilisateurs directement contre l'Active...
-
Password Hash Sync
Password Hash Synchronization (PHS) est l'une des méthodes d'authentification prises en charge par Azure AD Connect pour les environnements d'identité hybride, dans laquelle une empreinte...
-
Password Spray AD
Le password spray est une technique d'attaque par force brute inversée ciblant l'authentification Active Directory ou Azure AD, dans laquelle l'attaquant teste un nombre restreint de mots de passe...
-
PAW (Privileged Access Workstation)
Le PAW (Privileged Access Workstation) est un poste de travail durci et dédié exclusivement à l'administration des systèmes sensibles, notamment Active Directory, conçu selon le modèle de sécurité en...
-
PDC Emulator
Le PDC Emulator est l'un des cinq rôles FSMO (Flexible Single Master Operations) d'Active Directory, unique par domaine, qui conserve un ensemble de fonctions critiques héritées de l'architecture NT4...
-
PetitPotam
PetitPotam est une technique de coercion d'authentification publiée en 2021 par Gilles Lionel, exploitant le protocole MS-EFSRPC (Encrypting File System Remote Protocol) pour forcer un contrôleur de...
-
PIM (Privileged Identity Management)
PIM (Privileged Identity Management) est une fonctionnalité de Microsoft Entra ID dédiée à la gestion des rôles administratifs selon le principe du Just-In-Time (JIT) : plutôt que d'accorder un...
-
PingCastle
PingCastle est un outil français d'audit de sécurité Active Directory, développé par Vincent Le Toux, largement adopté par les prestataires d'audit et les équipes de sécurité interne pour évaluer...
-
PKI (Public Key Infrastructure)
La PKI (Public Key Infrastructure) est l'infrastructure de gestion des certificats numériques déployée au sein d'un environnement Active Directory, implémentée via le rôle serveur AD CS (Active...
-
PKINIT
PKINIT (Public Key Cryptography for Initial Authentication in Kerberos) est une extension du protocole Kerberos permettant à un client de s'authentifier auprès du KDC en utilisant une paire de clés...
-
PowerShell Remoting AD
PowerShell Remoting est une fonctionnalité Windows permettant d'exécuter des commandes et scripts PowerShell à distance sur une machine cible, en s'appuyant nativement sur le protocole WinRM (Windows...
-
PowerView
PowerView est un module PowerShell de reconnaissance Active Directory développé par Will Schroeder (@harmj0y), initialement distribué dans le framework PowerSploit puis maintenu de façon autonome...
-
PPL (Protected Process Light)
PPL (Protected Process Light) est un mécanisme de protection introduit par Microsoft à partir de Windows 8.1 et Windows Server 2012 R2, qui établit une hiérarchie de niveaux de confiance entre...
-
Pre-Authentication
La Pre-Authentication est un mécanisme de sécurité Kerberos vérifiant l'identité réelle d'un client avant que le KDC (Key Distribution Center) n'émette un ticket TGT (Ticket Granting Ticket) en...
-
Primary Refresh Token (PRT)
Le Primary Refresh Token (PRT) est un jeton d'authentification clé émis par Azure AD / Microsoft Entra ID à un appareil Windows joint au domaine Azure AD, hybride Azure AD ou enregistré (Azure AD...
-
Print Operators Group
Print Operators est un groupe intégré (built-in) d'Active Directory, historiquement conçu pour déléguer l'administration des imprimantes partagées du domaine sans accorder les droits complets...
-
Printerbug
Le Printerbug est une technique de coercion d'authentification exploitant le protocole MS-RPRN (Print System Remote Protocol), utilisé par le service Spouleur d'impression Windows. Découverte et...
-
PrintNightmare
PrintNightmare désigne un ensemble de vulnérabilités critiques affectant le service Spouleur d'impression (Print Spooler) de Windows, révélées et corrigées en 2021, regroupant principalement deux...
-
Privileged Access Groups
Les Privileged Access Groups sont une extension de la fonctionnalité PIM (Privileged Identity Management) de Microsoft Entra ID, étendant le principe de l'accès Just-In-Time des rôles administratifs...
-
Protected Users
Protected Users est un groupe de sécurité Active Directory introduit avec Windows Server 2012 R2, conçu pour appliquer automatiquement, à ses membres, un ensemble de restrictions d'authentification...
-
PSExec
PsExec est un utilitaire de la suite Sysinternals de Microsoft, développé initialement par Mark Russinovich, permettant d'exécuter des commandes ou des programmes sur un système Windows distant via...
-
Purple Knight
Purple Knight est un outil gratuit d'évaluation de la posture de sécurité Active Directory et Azure AD développé par l'éditeur Semperis, spécialisé dans la résilience des annuaires d'entreprise....
-
RADIUS
RADIUS (Remote Authentication Dial-In User Service) est un protocole AAA — Authentication, Authorization, Accounting — utilisé pour centraliser l'authentification des accès réseau tels que le Wi-Fi...
-
RBCD
Le RBCD (Resource-Based Constrained Delegation) est une forme de délégation Kerberos introduite avec Windows Server 2012, configurée non plus sur le compte source mais côté service cible, via...
-
RBCD Abuse
Le RBCD Abuse (Resource-Based Constrained Delegation Abuse) désigne l'exploitation offensive de la délégation contrainte basée sur les ressources, un mécanisme Kerberos configuré directement sur...
-
ReadGMSAPassword
ReadGMSAPassword est un droit de contrôle d'accès Active Directory permettant à son détenteur de lire le mot de passe courant en clair d'un compte GMSA (Group Managed Service Account), une opération...
-
ReadLAPSPassword
ReadLAPSPassword est un droit de contrôle d'accès Active Directory permettant à son détenteur de lire la valeur en clair du mot de passe administrateur local géré par la solution LAPS (Local...
-
Recycle Bin AD
La Corbeille Active Directory (Active Directory Recycle Bin) est une fonctionnalité introduite avec Windows Server 2008 R2, exploitable dès lors que le niveau fonctionnel de la forêt atteint ce même...
-
Red Forest (ESAE)
Le Red Forest, nom usuel du modèle Enhanced Security Admin Environment (ESAE) de Microsoft, est une architecture de sécurité Active Directory reposant sur la création d'une forêt d'administration...
-
Remote Credential Guard
Remote Credential Guard est une fonctionnalité de sécurité Windows protégeant les identifiants d'un utilisateur lors d'une session RDP (Remote Desktop Protocol), en évitant que ses secrets...
-
Replication
La Replication est le processus par lequel les modifications apportées à la base d'annuaire Active Directory sur un contrôleur de domaine sont propagées vers l'ensemble des autres contrôleurs de...
-
Replication Topology AD
La topologie de réplication (Replication Topology) d'Active Directory désigne la structure logique des connexions établies entre les contrôleurs de domaine d'une forêt pour assurer la propagation...
-
Responder Tool
Responder est un outil open source écrit en Python, développé par Laurent Gaffié, spécialisé dans l'exploitation des faiblesses des protocoles de résolution de noms hérités de Windows, notamment...
-
RID Master
Le RID Master (Relative ID Master) est l'un des cinq rôles FSMO (Flexible Single Master Operations) d'Active Directory, unique par domaine, chargé d'allouer des blocs d'identifiants relatifs (RID)...
-
ROADtools
ROADtools (Rogue Azure AD Toolkit) est une suite d'outils open-source en Python, développée par Dirk-jan Mollema, dédiée à la reconnaissance et à l'énumération approfondie des environnements...
-
RODC (Read-Only Domain Controller)
Un RODC (Read-Only Domain Controller) est un type de contrôleur de domaine Active Directory, introduit avec Windows Server 2008, qui héberge une copie en lecture seule de la base d'annuaire NTDS.dit...
-
RPC Enumeration
La RPC Enumeration désigne les techniques de reconnaissance exploitant les interfaces RPC (Remote Procedure Call) exposées par les systèmes Windows, en particulier les contrôleurs de domaine, pour...
-
Rubeus
Rubeus est un outil offensif écrit en C#, développé par SpecterOps, dédié à la manipulation complète des tickets Kerberos dans les environnements Active Directory, aussi bien pour des besoins de...
-
S4U2Proxy
S4U2Proxy (Service for User to Proxy) est une extension du protocole Kerberos, définie dans la spécification Microsoft MS-SFU, qui permet à un service disposant d'un ticket obtenu au nom d'un...
-
S4U2Self
S4U2Self (Service for User to Self) est une extension du protocole Kerberos, définie dans la spécification Microsoft MS-SFU, qui permet à un service disposant d'un compte de service configuré pour la...
-
SAM (Security Accounts Manager)
SAM (Security Accounts Manager) est la base de données locale de chaque système Windows stockant les comptes utilisateurs et groupes locaux ainsi que leurs hachages NTLM correspondants, distincte de...
-
SAML
SAML (Security Assertion Markup Language) est un standard ouvert basé sur XML, défini par l'organisation OASIS, permettant l'échange sécurisé d'informations d'authentification et d'autorisation entre...
-
SAMR Protocol
SAMR (Security Account Manager Remote Protocol) est un protocole RPC Windows permettant l'interrogation et la gestion à distance des comptes utilisateurs et groupes locaux, ainsi que, dans un...
-
Sapphire Ticket
Le Sapphire Ticket est une technique d'attaque Kerberos récente, apparentée conceptuellement au Silver Ticket, exploitant spécifiquement le mécanisme d'authentification par certificat PKINIT dans les...
-
Schema
Le Schema Active Directory est la définition formelle de l'ensemble des classes d'objets et des attributs pouvant exister dans l'annuaire, précisant pour chaque classe — utilisateur, groupe...
-
Schema Master AD
Le Schema Master est l'un des cinq rôles FSMO (Flexible Single Master Operations) d'Active Directory, unique à l'échelle de toute la forêt, qui détient le contrôle exclusif en écriture sur le schéma...
-
Script de logon GPO
Un script de connexion GPO (Logon Script) est un mécanisme de configuration Active Directory permettant d'exécuter automatiquement un script, écrit en PowerShell, VBScript ou batch, lors de...
-
SDProp
SDProp (Security Descriptor Propagator) est un processus automatique interne à Active Directory, s'exécutant par défaut toutes les soixante minutes sur le contrôleur de domaine détenant le rôle FSMO...
-
Seamless SSO
Seamless SSO (Seamless Single Sign-On) est une fonctionnalité de Microsoft Entra ID permettant aux utilisateurs connectés à un poste de travail joint à un domaine Active Directory on-premises de...
-
Secure Admin Workstation
Le Secure Admin Workstation (SAW) est un terme désignant, de manière équivalente au PAW (Privileged Access Workstation) promu par Microsoft, un poste de travail durci et dédié exclusivement aux...
-
Selective Authentication
L'authentification sélective (Selective Authentication) est un mode de configuration des relations d'approbation inter-forêts Active Directory qui restreint finement quels comptes utilisateurs d'une...
-
Sentinel AD Analytics
Sentinel AD Analytics désigne les règles de détection analytique (analytics rules) proposées nativement dans Microsoft Sentinel, le SIEM cloud natif de Microsoft, spécifiquement conçues pour...
-
Server Operators Group
Server Operators est un groupe intégré (built-in) d'Active Directory, présent exclusivement sur les contrôleurs de domaine, dont les membres disposent de droits d'administration étendus sur ces...
-
Service Principal
Un Service Principal, dans Azure AD / Microsoft Entra ID, est l'identité opérationnelle locale à un tenant représentant une application, permettant à celle-ci de s'authentifier et d'accéder à des...
-
Shadow Credentials
Shadow Credentials est une technique d'attaque et de persistance exploitant l'attribut Active Directory msDS-KeyCredentialLink, introduit pour supporter l'authentification par clé publique dans le...
-
SharpHound
SharpHound est l'outil de collecte de données officiel associé à BloodHound, développé en C# par l'équipe SpecterOps, chargé d'interroger un environnement Active Directory ou Azure AD (via son...
-
SID (Security Identifier)
Le SID (Security Identifier) est un identifiant unique et immuable attribué à chaque principal de sécurité — utilisateur, groupe, ordinateur ou service — dans un environnement Windows et Active...
-
SID History
SID History est un attribut Active Directory, techniquement nommé sIDHistory, conçu pour stocker les anciens SID d'un compte utilisateur ou de groupe ayant été migré depuis un autre domaine, afin de...
-
SIDFilter
SIDFilter, ou SID Quarantine, est un mécanisme de sécurité des relations d'approbation (trusts) Active Directory qui filtre les identifiants de sécurité (SID) transportés dans le jeton...
-
Silver Ticket
Un Silver Ticket est une attaque Active Directory consistant à forger directement un ticket de service Kerberos (TGS) en le signant avec le hachage NTLM du compte de service ciblé, sans jamais...
-
Sites and Services AD
Sites and Services est un composant de l'infrastructure Active Directory définissant la topologie physique du réseau de l'organisation indépendamment de sa structure logique en domaines et unités...
-
Skeleton Key
Skeleton Key est une technique de persistance avancée consistant à injecter un patch malveillant directement dans le processus LSASS d'un contrôleur de domaine, modifiant le mécanisme...
-
Smart Card Authentication AD
L'authentification par carte à puce (Smart Card Authentication) dans Active Directory est une méthode d'authentification forte basée sur la cryptographie à clé publique, dans laquelle l'utilisateur...
-
SMB Enumeration
La SMB Enumeration désigne les techniques de reconnaissance exploitant le protocole SMB (Server Message Block), fonctionnant sur le port TCP 445, pour recueillir des informations sur les machines...
-
SMB Signing
Le SMB Signing est un mécanisme de sécurité ajoutant une signature cryptographique à chaque paquet SMB (Server Message Block) échangé entre un client et un serveur Windows, garantissant l'intégrité...
-
sMSA
sMSA (Standalone Managed Service Account) est un type de compte de service Active Directory introduit avec Windows Server 2008 R2, conçu pour automatiser la gestion du mot de passe et du nom...
-
SPN (Service Principal Name)
Le SPN (Service Principal Name) est un identifiant unique associant une instance de service en cours d'exécution à un compte Active Directory, qu'il s'agisse d'un compte de service, d'un compte gMSA...
-
SPN Enumeration
La SPN Enumeration désigne la phase de reconnaissance consistant à recenser l'ensemble des Service Principal Names enregistrés dans un domaine Active Directory, une étape préalable indispensable à...
-
SpoolSample
SpoolSample est un outil et une technique offensive exploitant la vulnérabilité connue sous le nom de Printerbug via le protocole MS-RPRN (Print System Remote Protocol), forçant un contrôleur de...
-
StartTLS
StartTLS est une opération du protocole LDAP permettant d'élever une connexion initialement établie en clair sur le port TCP 389 vers un canal chiffré TLS, sans nécessiter de basculer vers le port...
-
SYSVOL
SYSVOL (System Volume) est un partage réseau présent sur chaque contrôleur de domaine Active Directory, accessible par défaut en lecture à l'ensemble des utilisateurs authentifiés du domaine...
-
Sysvol Replication AD
La Sysvol Replication désigne le processus de synchronisation du contenu du partage SYSVOL entre l'ensemble des contrôleurs de domaine d'un environnement Active Directory, garantissant que chaque...
-
TACACS+
TACACS+ (Terminal Access Controller Access-Control System Plus) est un protocole AAA propriétaire développé par Cisco, offrant une séparation complète et indépendante des trois fonctions...
-
Targeted Kerberoasting
Le Targeted Kerberoasting est une variante avancée de l'attaque Kerberoasting classique, consistant pour un attaquant disposant d'un droit d'écriture sur l'attribut servicePrincipalName d'un compte...
-
TGS (Ticket Granting Service)
Le TGS (Ticket Granting Service) désigne à la fois le sous-composant du KDC responsable de l'émission des tickets de service en environnement Kerberos, et le ticket lui-même délivré par ce composant....
-
TGT (Ticket Granting Ticket)
Le TGT (Ticket Granting Ticket) est le ticket Kerberos initial obtenu par un client lors de sa première authentification auprès du KDC (Key Distribution Center), attestant de son identité pour toute...
-
Tier Model
Le Tier Model est une architecture de sécurité conçue par Microsoft segmentant l'ensemble des actifs et des credentials d'un environnement Active Directory en trois niveaux de confiance distincts et...
-
Tiering Model
Le Tiering Model est le modèle d'architecture de sécurité de référence défini par Microsoft pour les environnements Active Directory, segmentant l'ensemble des systèmes et des comptes...
-
Token
Un Token, ou jeton d'accès, est une structure de données interne à Windows créée lors de l'authentification d'un utilisateur, contenant l'ensemble des informations de sécurité nécessaires pour...
-
Token Theft
Le Token Theft (vol de jeton) désigne une famille de techniques d'attaque ciblant les environnements cloud Azure AD / Microsoft Entra ID et Microsoft 365, consistant à dérober un jeton...
-
Tombstone Lifetime
Le Tombstone Lifetime est un paramètre de configuration Active Directory définissant la durée pendant laquelle un objet supprimé est conservé sous forme d'objet tombstone dans l'annuaire avant sa...
-
Tombstone vs Deleted Object
Un Tombstone est l'état intermédiaire dans lequel bascule un objet Active Directory après sa suppression, avant sa disparition définitive de l'annuaire, un mécanisme conçu pour permettre la...
-
Trust
Un Trust, ou relation de confiance, est un lien logique établi entre deux domaines ou deux forêts Active Directory, permettant aux utilisateurs authentifiés dans l'un d'accéder à des ressources...
-
UEBA
UEBA (User and Entity Behavior Analytics) est une approche de détection de sécurité reposant sur la modélisation comportementale des utilisateurs et des entités techniques d'un système d'information...
-
Unconstrained Delegation
L'Unconstrained Delegation est la forme la plus ancienne et la plus dangereuse de délégation Kerberos en environnement Active Directory, activable via le flag TRUSTED_FOR_DELEGATION de l'attribut...
-
Universal Group Membership Caching
Universal Group Membership Caching (UGMC) est une fonctionnalité Active Directory permettant à un contrôleur de domaine qui n'est pas Global Catalog de mettre en cache localement les appartenances...
-
User Enumeration
L'User Enumeration désigne l'ensemble des techniques permettant à un attaquant d'identifier des noms de comptes utilisateurs valides au sein d'un domaine Active Directory, une étape préalable...
-
USN (Update Sequence Number)
L'USN (Update Sequence Number) est un compteur entier sur 64 bits maintenu localement par chaque contrôleur de domaine Active Directory pour suivre chronologiquement l'ensemble des modifications...
-
WBAD (Windows Backup AD)
WBAD, pour Windows Backup Active Directory, désigne les mécanismes natifs de sauvegarde de l'annuaire Active Directory, s'appuyant principalement sur l'outil en ligne de commande wbadmin et sur le...
-
WDAC Windows Defender Application Control
WDAC (Windows Defender Application Control) est une technologie de contrôle applicatif intégrée nativement à Windows 10, Windows 11 et Windows Server, permettant de définir des stratégies granulaires...
-
WDigest
WDigest est un protocole d'authentification HTTP hérité de Windows, initialement conçu pour l'authentification digest avec IIS et Outlook Web Access. Sa faille structurelle est de conserver le mot de...
-
Windows Event Logs AD
Les Windows Event Logs constituent le système de journalisation natif de Windows, structuré en plusieurs journaux distincts — Application, System, Security étant le plus pertinent pour la sécurité —...
-
Windows Hello for Business
Windows Hello for Business est une solution d'authentification forte de Microsoft, remplaçant les mots de passe traditionnels par une combinaison de biométrie (reconnaissance faciale, empreinte...
-
Windows LAPS
Windows LAPS est l'évolution native de la solution originale LAPS (Local Administrator Password Solution), intégrée directement au système d'exploitation à partir de Windows Server 2019/2022 et...
-
WinRM Abuse
Le WinRM Abuse désigne l'exploitation offensive du protocole Windows Remote Management, activé par défaut sur de nombreux serveurs Windows Server via les ports TCP 5985 en HTTP et 5986 en HTTPS...
-
WMI Persistence
La persistance WMI (WMI Persistence) est une technique permettant à un attaquant ayant compromis un système Windows, y compris un contrôleur de domaine, de maintenir un accès durable et furtif en...
-
WPAD (Web Proxy Auto-Discovery)
WPAD (Web Proxy Auto-Discovery) est un protocole permettant à un client Windows de découvrir automatiquement la configuration du proxy HTTP de son réseau, sans intervention manuelle de l'utilisateur...
-
WPAD Attack
L'attaque WPAD exploite le protocole de découverte automatique de proxy du même nom, en tirant parti de sa chaîne de résolution en cascade — DNS puis, en cas d'échec, diffusion via LLMNR et NBT-NS —...
-
WriteDACL
WriteDACL est un droit de contrôle d'accès (ACE) Active Directory permettant à son détenteur de modifier directement la liste de contrôle d'accès discrétionnaire (DACL) d'un objet de l'annuaire...
-
WriteOwner
WriteOwner est un droit de contrôle d'accès (ACE) dans Active Directory permettant à son détenteur de modifier le champ propriétaire (Owner) d'un objet de l'annuaire, indépendamment des autres...
-
ZeroLogon CVE-2020-1472
ZeroLogon, référencée CVE-2020-1472, est une vulnérabilité critique du protocole Netlogon Remote Protocol (MS-NRPC) utilisé par les contrôleurs de domaine Active Directory pour authentifier les...