Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DCPromo Rogue DC

ad

Définition

Un Rogue Domain Controller (contrôleur de domaine illégitime) désigne une technique d'attaque avancée dans laquelle un adversaire, disposant déjà de privilèges d'administrateur de domaine, promeut une machine sous son contrôle, réelle ou virtuelle, au rang de contrôleur de domaine du domaine compromis, en utilisant l'assistant historique dcpromo ou son équivalent moderne via le module PowerShell Install-ADDSDomainController. Une fois la promotion effectuée, cette machine participe pleinement à la réplication multi-maître d'Active Directory au même titre que les DC légitimes, ce qui offre à l'attaquant un accès total et persistant à l'annuaire, y compris la capacité d'injecter directement des modifications malveillantes qui se propageront automatiquement vers l'ensemble des contrôleurs de domaine légitimes via la réplication normale, contournant ainsi de nombreux contrôles de sécurité centrés sur la détection d'actions anormales effectuées depuis des comptes plutôt que depuis un DC de confiance apparente. Une variante notable, connue sous le nom DCShadow et implémentée dans Mimikatz, va plus loin en simulant le comportement d'un contrôleur de domaine directement via le protocole de réplication MS-DRSR, sans jamais réellement promouvoir de machine ni générer les journaux d'événements associés à une promotion classique, rendant la détection considérablement plus difficile. La surveillance des ajouts d'objets NTDS-DSA dans le conteneur Sites et de toute promotion non planifiée constitue une mesure de détection essentielle contre cette classe d'attaque.

Prérequis et mécanisme

  • Droits DA ou délégation 'Add/Remove Replica in Domain' dans une partition de domaine
  • La promotion (Install-ADDSDomainController) déclenche la réplication automatique
  • Toutes les données de la partition domain.com sont répliquées : comptes, hashes, LSA Secrets

Détection

  • Event ID 4706 : nouveau trust (créé lors de la promotion)
  • Event ID 4743 : account deleted (suppression du compte DC après retrait)
  • Surveillance des nouveaux objets dans la container CN=Domain Controllers
  • DNS : apparition de nouveaux enregistrements SRV pour le service AD

Mitigation

  • Restreindre 'Manage replication topology' (droits réplication)
  • MDI : alerte sur promotion/demotion DC suspectes

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis