Dangerous Permissions
adDéfinition
Les Dangerous Permissions désignent l'ensemble des droits de contrôle d'accès Active Directory dont l'attribution, même limitée à un seul objet de l'annuaire, ouvre potentiellement une voie d'escalade de privilèges vers l'ensemble du domaine si l'objet concerné se situe sur un chemin d'accès à des ressources sensibles. Cette catégorie regroupe des permissions telles que GenericAll, accordant un contrôle total sur l'objet ; GenericWrite, autorisant l'écriture de tout attribut non protégé ; WriteDACL, permettant de modifier les permissions elles-mêmes de l'objet ; WriteOwner, permettant de s'en attribuer la propriété et d'hériter implicitement du WriteDACL correspondant ; ForceChangePassword, autorisant la réinitialisation d'un mot de passe sans le connaître ; AddMember, permettant d'ajouter des membres à un groupe ; et AllExtendedRights, regroupant l'ensemble des droits étendus applicables à un objet. Ces permissions ne sont dangereuses que dans un contexte précis, dépendant de la cible sur laquelle elles s'exercent : un GenericWrite sur un compte utilisateur standard sans lien avec des ressources sensibles reste anodin, tandis que le même droit sur un compte de service disposant de délégation Kerberos constitue un vecteur d'escalade critique. Cette contextualisation explique pourquoi l'audit manuel des Dangerous Permissions reste inefficace à grande échelle, justifiant l'usage systématique d'outils de cartographie comme BloodHound pour révéler les chaînes d'exploitation réelles combinant ces droits.
Catalogue des permissions dangereuses
- GenericAll : Contrôle total
- GenericWrite : Écriture attributs → scriptPath, SPN, RBCD, Shadow Creds
- WriteDACL : Modification des ACL → s'octroyer GenericAll
- WriteOwner : Changer le propriétaire → WriteDACL → GenericAll
- ForceChangePassword : Reset pwd sans connaitre l'actuel
- AllExtendedRights : Tous droits étendus (DCSync, LAPS, etc.)
Détection et mitigation
- BloodHound : analyse complète des ACL du domaine
- PingCastle : rapport de dangerosité ACL
- ADACLScanner : export complet des ACL
- Appliquer le principe du moindre privilège
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h