Deception Technology
adDéfinition
La deception technology (technologie de leurre) appliquée à Active Directory désigne une stratégie de détection proactive consistant à déployer délibérément des objets, comptes, sessions ou ressources factices au sein de l'annuaire, dans le but d'attirer et de piéger un attaquant en phase de reconnaissance ou d'exploitation, avant qu'il n'atteigne des cibles réelles. Les implémentations classiques incluent les comptes canari, portant des noms suggérant des privilèges élevés mais jamais utilisés légitimement, les sessions administrateur factices déposées en mémoire sur des postes leurres pour attirer les techniques de credential dumping, les objets ordinateur fictifs configurés avec de fausses délégations Kerberos exploitables, ou encore de faux enregistrements DNS pointant vers des systèmes de surveillance. Toute interaction avec ces leurres, dont la légitimité d'usage est nulle par construction, constitue un indicateur de compromission de très haute fiabilité, contrairement aux alertes basées sur des seuils statistiques sujettes à un taux élevé de faux positifs. Microsoft Defender for Identity intègre nativement des capacités de déploiement de honeytokens et de comptes leurres, tandis que des solutions spécialisées comme Illusive Networks ou Attivo Networks (racheté par SentinelOne) proposent des plateformes dédiées de deception à l'échelle de l'entreprise. Cette approche complète efficacement les mécanismes de détection traditionnels en ciblant spécifiquement les phases amont d'une attaque Active Directory, avant l'exfiltration de données ou le chiffrement par rançongiciel.
Types de leurres AD
- Honey Credentials : Credentials fictifs dans des fichiers sur les postes, génèrent alerte si utilisés
- Decoy DCs : Faux contrôleurs de domaine qui alertent sur tout accès
- BloodHound Decoys : Objets AD invisibles normalement mais détectés lors d'un scan
- Fake GPP Passwords : Mots de passe leurres dans SYSVOL → accès déclenche alerte
Efficacité
- Détection des attaquants ayant contourné EDR
- Faux positifs quasi-nuls (aucun usage légitime des leurres)
- Collecte de TTPs attaquants pour amélioration défenses
Implémentation
- Canary Tokens gratuits (canary.tools)
- Solutions commerciales : Illusive, Attivo (Broadcom)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h