Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

CrackMapExec

ad

Définition

CrackMapExec, souvent abrégé CME, est un outil open-source de pentest et de post-exploitation Active Directory, conçu pour automatiser la reconnaissance, l'authentification et l'exécution d'actions à grande échelle sur l'ensemble des machines d'un réseau Windows, à la manière d'un couteau suisse regroupant de nombreuses fonctionnalités offensives dans un seul outil en ligne de commande. Il permet notamment de valider massivement des identifiants sur un ensemble de machines cibles via SMB, WinRM ou RDP, facilitant l'identification rapide de réutilisation de mots de passe ou de hachages sur plusieurs systèmes du parc, une étape clé du mouvement latéral en environnement Active Directory. CrackMapExec intègre également des modules d'énumération avancée — utilisateurs et groupes du domaine, partages accessibles, politiques de mots de passe — ainsi que des fonctionnalités d'exécution de commandes distantes exploitant Pass-the-Hash ou Pass-the-Ticket directement depuis l'outil, sans nécessiter de basculer vers un outil distinct pour chaque étape. Son architecture modulaire, extensible via des plugins Python personnalisés, en a fait un standard de facto dans de nombreuses méthodologies de pentest interne durant plusieurs années. Le développement de CrackMapExec original ayant cessé, son successeur direct NetExec (NXC) reprend et étend l'ensemble de ses fonctionnalités, devenant progressivement la référence actuelle recommandée pour les mêmes usages en environnement Active Directory.

Fonctionnement technique

crackmapexec smb 192.168.1.0/24 -u user -p pass --shares énumère les partages. --sam/-M lsassy dump les credentials. --gen-relay-list identifie les hôtes sans SMB signing pour NTLM relay. -M spider_plus parcourt les partages. crackmapexec ldap DC -u user -p pass --users énumère via LDAP.

Modules clés offensifs

  • lsassy : Dump LSASS sans Mimikatz (lecture mémoire via procédures légitimes)
  • spider_plus : Recherche fichiers avec mots de passe
  • gpp_password : Extraction GPP passwords depuis SYSVOL
  • bloodhound : Collecte données pour BloodHound

Détection et mitigation

  • Volume d'authentifications SMB depuis une même source
  • Event ID 4624/4625 : spray de credentials
  • MDI : détection mouvements latéraux

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis