Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DACL Backdoor

ad

Définition

Un DACL Backdoor est une technique de persistance consistant, pour un attaquant ayant temporairement compromis des privilèges élevés sur un domaine Active Directory, à modifier discrètement la liste de contrôle d'accès (DACL) d'un ou plusieurs objets sensibles afin de s'octroyer, ou d'octroyer à un compte sous son contrôle, un droit d'accès durable qui survivra à la remédiation apparente de l'incident initial, comme le changement de mot de passe d'un compte compromis ou la suppression de comptes créés illégitimement. Cette technique se décline sous de nombreuses formes : accorder un droit GenericAll ou WriteDACL sur l'objet domaine lui-même à un compte utilisateur standard en apparence anodin, octroyer un droit DCSync via les permissions de réplication à un compte de service peu surveillé, ou encore modifier les permissions de l'objet AdminSDHolder pour propager automatiquement une porte dérobée à l'ensemble des comptes privilégiés du domaine via le mécanisme SDProp. La discrétion d'un DACL Backdoor bien conçu réside dans le fait qu'aucun nouveau compte n'est nécessairement créé, aucun mot de passe n'est modifié, et le compte bénéficiaire semble parfaitement légitime, échappant aux contrôles classiques centrés sur les nouveaux comptes ou les connexions anormales. Sa détection nécessite un audit complet et récurrent des ACL de l'ensemble des objets sensibles du domaine, idéalement automatisé via des outils dédiés.

Fonctionnement technique

Après compromission DA : Add-DomainObjectAcl -TargetIdentity 'DC=domain,DC=com' -PrincipalIdentity backdoor_user -Rights DCSync -Verbose. Ou modification des ACL AdminSDHolder pour persistance auto-régénérée. L'ACE est ajoutée dans le DACL de l'objet cible de façon discrete, sans modifier le groupe ou le compte directement.

Exploitation et vecteurs d'attaque

  • Post-exploitation persistance : Maintien d'accès même après nettoyage des groupes
  • AdminSDHolder + DACL : Double persistance auto-régénérée
  • Difficile à détecter : Logs DACL rarement analysés

Détection et mitigation

  • Event ID 5136 sur objets domaine critiques
  • Audit DACL régulier avec BloodHound, ADACLScanner
  • SACL sur l'objet domaine et AdminSDHolder

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis