Directory Services
adDéfinition
Les Directory Services, ou services d'annuaire, désignent l'ensemble des services réseau chargés de stocker, organiser et fournir un accès centralisé aux informations concernant les utilisateurs, ordinateurs, groupes et ressources d'une organisation. Ils reposent sur des standards ouverts établis dès les années 1980 et 1990 : la norme X.500 de l'ITU-T définit le modèle conceptuel hiérarchique de l'annuaire, tandis que le protocole LDAP (Lightweight Directory Access Protocol, RFC 4511) en constitue l'implémentation d'accès la plus répandue, allégée par rapport au protocole DAP original. Active Directory, développé par Microsoft et introduit avec Windows 2000, implémente ces deux standards tout en les étendant significativement : intégration native de Kerberos pour l'authentification, réplication multi-maîtres entre contrôleurs de domaine, DNS intégré à l'annuaire, et un schéma extensible définissant classes d'objets et attributs. D'autres implémentations existent, comme OpenLDAP ou FreeIPA dans l'écosystème Linux, mais Active Directory demeure de loin le service d'annuaire dominant en entreprise. Sa centralité dans la gestion des identités et des autorisations en fait une infrastructure critique : sa compromission équivaut généralement à la compromission de l'ensemble du système d'information, ce qui explique l'attention particulière portée par les équipes de sécurité à son durcissement, sa supervision et sa segmentation via des modèles comme le Tiering.
Rôle et principe de fonctionnement
Les Directory Services exposent un annuaire hiérarchique hérité de X.500 et interrogé via LDAP. La base NTDS.dit est découpée en contextes de nommage répliqués séparément :
- Schema NC : classes et attributs, extensibles mais quasi irréversibles.
- Configuration NC : sites, topologie de réplication, services publiés.
- Domain NC : utilisateurs, groupes, ordinateurs, unités d'organisation.
La réplication multi-maître arbitre les conflits via le KCC, les compteurs USN et les métadonnées de version. Le catalogue global, réplica partiel de toute la forêt, sert les recherches inter-domaines et constitue le premier objectif d'une reconnaissance.
Utilisation offensive
- Énumération LDAP : tout compte authentifié lit l'essentiel de l'annuaire ; BloodHound en dérive les chemins d'attaque.
- DCSync : abus des droits de réplication pour extraire les secrets sans exécuter de code sur un contrôleur de domaine.
- Extraction hors ligne : copie de la base par média IFM (ntdsutil) ou cliché VSS, puis déchiffrement avec la clé SYSTEM.
- Détournement de AD CS : modèles de certificats permissifs autorisant l'usurpation Kerberos.
Détection et supervision
- Événement 4662 sur les droits de réplication : hors contrôleurs légitimes, il signe un DCSync.
- Événements 4928 et 4929 : source de réplication inattendue.
- Événement 1644 : requêtes LDAP coûteuses, signe d'un balayage massif de l'annuaire.
- Objets leurres dont toute lecture déclenche une alerte.
Contre-mesures et durcissement
- Imposer la signature LDAP et le channel binding, interdire le bind simple en clair.
- Auditer les droits de réplication et les ACL des partitions.
- Appliquer un modèle en tiers et le groupe Protected Users.
- Déployer un RODC sur les sites exposés, durcir les modèles de certificats.
- Maintenir des sauvegardes hors ligne et un plan testé de reconstruction de forêt.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h