Domain Persistence
adDéfinition
La persistance de domaine (Domain Persistence) regroupe l'ensemble des techniques permettant à un attaquant ayant compromis un domaine Active Directory de conserver un accès durable, même après remédiation partielle de l'incident. Les techniques les plus documentées incluent le Golden Ticket, qui exploite le hash du compte KRBTGT pour forger des tickets Kerberos TGT valides pour n'importe quel utilisateur ; le Silver Ticket, basé sur le hash d'un compte de service pour forger des tickets de service ciblés ; la Skeleton Key, qui patche en mémoire le processus LSASS d'un contrôleur de domaine pour accepter un mot de passe universel pour tous les comptes ; la backdoor DSRM, qui synchronise le mot de passe du mode restauration des services d'annuaire avec un compte de domaine ; et l'abus d'AdminSDHolder, qui modifie le modèle d'ACL propagé périodiquement aux comptes protégés. D'autres vecteurs incluent la modification de SIDHistory, la création de comptes de délégation contrainte cachés, ou l'implantation de tickets Diamond, plus furtifs que les Golden Tickets classiques. Ces techniques sont référencées dans MITRE ATT&CK sous plusieurs identifiants (T1558 pour l'abus Kerberos, T1098 pour la manipulation de comptes). Leur détection nécessite une surveillance des événements de réplication, des changements du compte KRBTGT et des ACL sensibles, ainsi qu'une rotation régulière du mot de passe KRBTGT.
Techniques de persistance par niveau de risque
- Tier critique : Golden Ticket, Golden Certificate, KRBTGT reset non double
- Tier élevé : Skeleton Key, DSRM backdoor, SIDHistory, DC Shadow
- Tier moyen : AdminSDHolder, DACL backdoor, comptes backdoor DA
- Tier faible : GPO malveillante, Scheduled Task, WMI persistence
Remédiation complète
- Double rotation KRBTGT (à 10h d'intervalle)
- Révocation certificats CA compromis
- Audit complet ACL/groupes/membres
- Rebuild AD forest en cas de compromission totale
Détection
- MDI : détection multi-techniques persistence
- BloodHound : cartographie des droits résiduels
- PingCastle : rapport post-incident
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h