DACL Backdoor
adDéfinition
Un DACL Backdoor est une technique de persistance consistant, pour un attaquant ayant temporairement compromis des privilèges élevés sur un domaine Active Directory, à modifier discrètement la liste de contrôle d'accès (DACL) d'un ou plusieurs objets sensibles afin de s'octroyer, ou d'octroyer à un compte sous son contrôle, un droit d'accès durable qui survivra à la remédiation apparente de l'incident initial, comme le changement de mot de passe d'un compte compromis ou la suppression de comptes créés illégitimement. Cette technique se décline sous de nombreuses formes : accorder un droit GenericAll ou WriteDACL sur l'objet domaine lui-même à un compte utilisateur standard en apparence anodin, octroyer un droit DCSync via les permissions de réplication à un compte de service peu surveillé, ou encore modifier les permissions de l'objet AdminSDHolder pour propager automatiquement une porte dérobée à l'ensemble des comptes privilégiés du domaine via le mécanisme SDProp. La discrétion d'un DACL Backdoor bien conçu réside dans le fait qu'aucun nouveau compte n'est nécessairement créé, aucun mot de passe n'est modifié, et le compte bénéficiaire semble parfaitement légitime, échappant aux contrôles classiques centrés sur les nouveaux comptes ou les connexions anormales. Sa détection nécessite un audit complet et récurrent des ACL de l'ensemble des objets sensibles du domaine, idéalement automatisé via des outils dédiés.
Fonctionnement technique
Après compromission DA : Add-DomainObjectAcl -TargetIdentity 'DC=domain,DC=com' -PrincipalIdentity backdoor_user -Rights DCSync -Verbose. Ou modification des ACL AdminSDHolder pour persistance auto-régénérée. L'ACE est ajoutée dans le DACL de l'objet cible de façon discrete, sans modifier le groupe ou le compte directement.
Exploitation et vecteurs d'attaque
- Post-exploitation persistance : Maintien d'accès même après nettoyage des groupes
- AdminSDHolder + DACL : Double persistance auto-régénérée
- Difficile à détecter : Logs DACL rarement analysés
Détection et mitigation
- Event ID 5136 sur objets domaine critiques
- Audit DACL régulier avec BloodHound, ADACLScanner
- SACL sur l'objet domaine et AdminSDHolder
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h