Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Dangerous Permissions

ad

Définition

Les Dangerous Permissions désignent l'ensemble des droits de contrôle d'accès Active Directory dont l'attribution, même limitée à un seul objet de l'annuaire, ouvre potentiellement une voie d'escalade de privilèges vers l'ensemble du domaine si l'objet concerné se situe sur un chemin d'accès à des ressources sensibles. Cette catégorie regroupe des permissions telles que GenericAll, accordant un contrôle total sur l'objet ; GenericWrite, autorisant l'écriture de tout attribut non protégé ; WriteDACL, permettant de modifier les permissions elles-mêmes de l'objet ; WriteOwner, permettant de s'en attribuer la propriété et d'hériter implicitement du WriteDACL correspondant ; ForceChangePassword, autorisant la réinitialisation d'un mot de passe sans le connaître ; AddMember, permettant d'ajouter des membres à un groupe ; et AllExtendedRights, regroupant l'ensemble des droits étendus applicables à un objet. Ces permissions ne sont dangereuses que dans un contexte précis, dépendant de la cible sur laquelle elles s'exercent : un GenericWrite sur un compte utilisateur standard sans lien avec des ressources sensibles reste anodin, tandis que le même droit sur un compte de service disposant de délégation Kerberos constitue un vecteur d'escalade critique. Cette contextualisation explique pourquoi l'audit manuel des Dangerous Permissions reste inefficace à grande échelle, justifiant l'usage systématique d'outils de cartographie comme BloodHound pour révéler les chaînes d'exploitation réelles combinant ces droits.

Catalogue des permissions dangereuses

  • GenericAll : Contrôle total
  • GenericWrite : Écriture attributs → scriptPath, SPN, RBCD, Shadow Creds
  • WriteDACL : Modification des ACL → s'octroyer GenericAll
  • WriteOwner : Changer le propriétaire → WriteDACL → GenericAll
  • ForceChangePassword : Reset pwd sans connaitre l'actuel
  • AllExtendedRights : Tous droits étendus (DCSync, LAPS, etc.)

Détection et mitigation

  • BloodHound : analyse complète des ACL du domaine
  • PingCastle : rapport de dangerosité ACL
  • ADACLScanner : export complet des ACL
  • Appliquer le principe du moindre privilège

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis