DLL Hijacking AD
adDéfinition
Le DLL Hijacking (détournement de DLL) est une technique d'exploitation générique, transposable au contexte Active Directory, qui consiste à exploiter l'ordre de recherche de bibliothèques dynamiques (DLL) suivi par Windows lors du chargement d'une application, afin de faire charger par un processus légitime une DLL malveillante placée par l'attaquant à un emplacement prioritaire dans cet ordre de recherche, plutôt que la DLL authentique attendue. Dans un contexte de serveur Active Directory, cette technique cible fréquemment des services s'exécutant avec des privilèges élevés, comme des logiciels tiers d'administration, des agents de sauvegarde ou des outils de supervision déployés sur les contrôleurs de domaine, un attaquant disposant d'un accès en écriture sur un répertoire figurant dans le chemin de recherche pouvant y déposer une DLL malveillante exécutée automatiquement au prochain démarrage du service, avec les privilèges de ce dernier, potentiellement SYSTEM sur un DC. Référencée sous MITRE ATT&CK T1574.001 (Hijack Execution Flow: DLL Search Order Hijacking), cette technique est particulièrement redoutée en environnement Active Directory car elle permet une escalade de privilèges locale, préalable fréquent à une extraction complète de credentials via LSASS sur la machine compromise. Les contre-mesures incluent des permissions NTFS restrictives sur les répertoires applicatifs, l'activation de Safe DLL Search Mode, et le déploiement de WDAC ou AppLocker pour limiter l'exécution de code non signé.
Ordre de recherche des DLL (SearchOrder)
- Répertoire de l'application (executable dir)
- Répertoire système (C:\Windows\System32)
- Répertoire Windows (C:\Windows)
- Répertoire courant (CWD)
- Répertoires du PATH
Détection des vulnérabilités
- Process Monitor (Sysinternals) : filtrer sur NAME NOT FOUND pour voir les DLL manquantes
- PowerSploit : Find-PathDLLHijack, Find-ProcessDLLHijack
Persistance via DLL Hijacking
- Identifier un service/application Tier 0 avec DLL manquante
- Placer DLL malveillante dans le répertoire recherché
- Lors du redémarrage du service : exécution du payload
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h