DCPromo Rogue DC
adDéfinition
Un Rogue Domain Controller (contrôleur de domaine illégitime) désigne une technique d'attaque avancée dans laquelle un adversaire, disposant déjà de privilèges d'administrateur de domaine, promeut une machine sous son contrôle, réelle ou virtuelle, au rang de contrôleur de domaine du domaine compromis, en utilisant l'assistant historique dcpromo ou son équivalent moderne via le module PowerShell Install-ADDSDomainController. Une fois la promotion effectuée, cette machine participe pleinement à la réplication multi-maître d'Active Directory au même titre que les DC légitimes, ce qui offre à l'attaquant un accès total et persistant à l'annuaire, y compris la capacité d'injecter directement des modifications malveillantes qui se propageront automatiquement vers l'ensemble des contrôleurs de domaine légitimes via la réplication normale, contournant ainsi de nombreux contrôles de sécurité centrés sur la détection d'actions anormales effectuées depuis des comptes plutôt que depuis un DC de confiance apparente. Une variante notable, connue sous le nom DCShadow et implémentée dans Mimikatz, va plus loin en simulant le comportement d'un contrôleur de domaine directement via le protocole de réplication MS-DRSR, sans jamais réellement promouvoir de machine ni générer les journaux d'événements associés à une promotion classique, rendant la détection considérablement plus difficile. La surveillance des ajouts d'objets NTDS-DSA dans le conteneur Sites et de toute promotion non planifiée constitue une mesure de détection essentielle contre cette classe d'attaque.
Prérequis et mécanisme
- Droits DA ou délégation 'Add/Remove Replica in Domain' dans une partition de domaine
- La promotion (Install-ADDSDomainController) déclenche la réplication automatique
- Toutes les données de la partition domain.com sont répliquées : comptes, hashes, LSA Secrets
Détection
- Event ID 4706 : nouveau trust (créé lors de la promotion)
- Event ID 4743 : account deleted (suppression du compte DC après retrait)
- Surveillance des nouveaux objets dans la container CN=Domain Controllers
- DNS : apparition de nouveaux enregistrements SRV pour le service AD
Mitigation
- Restreindre 'Manage replication topology' (droits réplication)
- MDI : alerte sur promotion/demotion DC suspectes
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h