Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DLL Hijacking AD

ad

Définition

Le DLL Hijacking (détournement de DLL) est une technique d'exploitation générique, transposable au contexte Active Directory, qui consiste à exploiter l'ordre de recherche de bibliothèques dynamiques (DLL) suivi par Windows lors du chargement d'une application, afin de faire charger par un processus légitime une DLL malveillante placée par l'attaquant à un emplacement prioritaire dans cet ordre de recherche, plutôt que la DLL authentique attendue. Dans un contexte de serveur Active Directory, cette technique cible fréquemment des services s'exécutant avec des privilèges élevés, comme des logiciels tiers d'administration, des agents de sauvegarde ou des outils de supervision déployés sur les contrôleurs de domaine, un attaquant disposant d'un accès en écriture sur un répertoire figurant dans le chemin de recherche pouvant y déposer une DLL malveillante exécutée automatiquement au prochain démarrage du service, avec les privilèges de ce dernier, potentiellement SYSTEM sur un DC. Référencée sous MITRE ATT&CK T1574.001 (Hijack Execution Flow: DLL Search Order Hijacking), cette technique est particulièrement redoutée en environnement Active Directory car elle permet une escalade de privilèges locale, préalable fréquent à une extraction complète de credentials via LSASS sur la machine compromise. Les contre-mesures incluent des permissions NTFS restrictives sur les répertoires applicatifs, l'activation de Safe DLL Search Mode, et le déploiement de WDAC ou AppLocker pour limiter l'exécution de code non signé.

Ordre de recherche des DLL (SearchOrder)

  1. Répertoire de l'application (executable dir)
  2. Répertoire système (C:\Windows\System32)
  3. Répertoire Windows (C:\Windows)
  4. Répertoire courant (CWD)
  5. Répertoires du PATH

Détection des vulnérabilités

  • Process Monitor (Sysinternals) : filtrer sur NAME NOT FOUND pour voir les DLL manquantes
  • PowerSploit : Find-PathDLLHijack, Find-ProcessDLLHijack

Persistance via DLL Hijacking

  • Identifier un service/application Tier 0 avec DLL manquante
  • Placer DLL malveillante dans le répertoire recherché
  • Lors du redémarrage du service : exécution du payload

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis