Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Domain Persistence

ad

Définition

La persistance de domaine (Domain Persistence) regroupe l'ensemble des techniques permettant à un attaquant ayant compromis un domaine Active Directory de conserver un accès durable, même après remédiation partielle de l'incident. Les techniques les plus documentées incluent le Golden Ticket, qui exploite le hash du compte KRBTGT pour forger des tickets Kerberos TGT valides pour n'importe quel utilisateur ; le Silver Ticket, basé sur le hash d'un compte de service pour forger des tickets de service ciblés ; la Skeleton Key, qui patche en mémoire le processus LSASS d'un contrôleur de domaine pour accepter un mot de passe universel pour tous les comptes ; la backdoor DSRM, qui synchronise le mot de passe du mode restauration des services d'annuaire avec un compte de domaine ; et l'abus d'AdminSDHolder, qui modifie le modèle d'ACL propagé périodiquement aux comptes protégés. D'autres vecteurs incluent la modification de SIDHistory, la création de comptes de délégation contrainte cachés, ou l'implantation de tickets Diamond, plus furtifs que les Golden Tickets classiques. Ces techniques sont référencées dans MITRE ATT&CK sous plusieurs identifiants (T1558 pour l'abus Kerberos, T1098 pour la manipulation de comptes). Leur détection nécessite une surveillance des événements de réplication, des changements du compte KRBTGT et des ACL sensibles, ainsi qu'une rotation régulière du mot de passe KRBTGT.

Techniques de persistance par niveau de risque

  • Tier critique : Golden Ticket, Golden Certificate, KRBTGT reset non double
  • Tier élevé : Skeleton Key, DSRM backdoor, SIDHistory, DC Shadow
  • Tier moyen : AdminSDHolder, DACL backdoor, comptes backdoor DA
  • Tier faible : GPO malveillante, Scheduled Task, WMI persistence

Remédiation complète

  • Double rotation KRBTGT (à 10h d'intervalle)
  • Révocation certificats CA compromis
  • Audit complet ACL/groupes/membres
  • Rebuild AD forest en cas de compromission totale

Détection

  • MDI : détection multi-techniques persistence
  • BloodHound : cartographie des droits résiduels
  • PingCastle : rapport post-incident

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis