Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Coercion

ad

Définition

La Coercion (ou coerce authentication) désigne une famille de techniques forçant un serveur Windows, typiquement un contrôleur de domaine, à initier une authentification réseau vers une machine choisie par l'attaquant, en exploitant des interfaces RPC légitimes exposées par des services Windows standards. Contrairement à une attaque exploitant une vulnérabilité logicielle, la coercion abuse d'un comportement fonctionnel normal : certaines méthodes RPC, conçues pour notifier des événements ou synchroniser des ressources, acceptent en paramètre un chemin UNC arbitraire vers lequel le serveur va s'authentifier. Les techniques les plus documentées incluent le Printerbug via MS-RPRN (service Spouleur), PetitPotam via MS-EFSRPC, et DFSCoerce via MS-DFSNM, chacune exploitant un protocole RPC différent mais aboutissant au même résultat : une authentification NTLM du serveur cible interceptable par l'attaquant. Seule ou combinée à un relais NTLM (NTLM Relay) vers un service vulnérable comme AD CS ou LDAP, la coercion permet des scénarios d'attaque à fort impact, notamment l'obtention d'un certificat au nom du contrôleur de domaine ou l'octroi de droits de réplication menant à une attaque DCSync. Les contre-mesures principales combinent la désactivation des services RPC non nécessaires, l'imposition de la signature et du channel binding LDAP, et l'application des correctifs Microsoft publiés en réponse à chaque technique de coercion découverte.

Techniques principales : PetitPotam (MS-EFSRPC), PrinterBug (MS-RPRN), DFSCoerce (MS-DFSNM), ShadowCoerce (MS-FSRVP). La combinaison coercion + relay NTLM vers AD CS (ESC8) est dévastatrice. Protection : EPA sur les services web, désactivation de NTLM, blocage du SMB sortant des DC, activation du LDAP Signing et Channel Binding.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis