Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Domain Trust Enumeration

ad

Définition

La Domain Trust Enumeration désigne l'ensemble des techniques de reconnaissance visant à cartographier exhaustivement les relations d'approbation existant entre les différents domaines et forêts d'un environnement Active Directory, une étape essentielle pour identifier des chemins d'attaque cross-domain non évidents à première vue. Cette énumération s'effectue typiquement via des requêtes LDAP ciblant les objets TDO (Trusted Domain Object), la commande native nltest /domain_trusts, ou des outils dédiés comme PowerView (Get-DomainTrust) et BloodHound, qui restituent visuellement l'ensemble du graphe de confiance de l'organisation. L'intérêt offensif de cette cartographie réside dans l'identification de relations mal filtrées : un Domain Trust ou Forest Trust transitif et bidirectionnel, sans SID Filtering correctement appliqué, peut permettre à un attaquant ayant compromis un domaine enfant réputé moins critique de remonter jusqu'au domaine racine ou vers d'autres forêts entièrement approuvées, en exploitant notamment des techniques d'injection SIDHistory ou des chemins d'ACL Abuse traversant les frontières de domaine. BloodHound intègre nativement dans son moteur d'analyse la prise en compte de ces relations inter-domaines pour calculer des chemins d'attaque traversant plusieurs domaines simultanément, une fonctionnalité particulièrement précieuse dans les grandes organisations issues de fusions-acquisitions où les trusts hérités sont fréquemment mal documentés et rarement révisés depuis leur création initiale.

Fonctionnement technique

nltest /domain_trusts /all_trusts liste tous les trusts. Get-DomainTrust (PowerView) fournit des détails : direction (inbound/outbound/bidirectionnel), transitivité, type (parent-child, external, forest, shortcut). Get-ForestTrust énumère les trusts inter-forêts. Les attributs TrustAttributes révèlent : QUARANTINED (SIDFilter), FOREST_TRANSITIVE, etc.

Exploitation et vecteurs d'attaque

  • Trust Abuse : SIDHistory injection cross-domain via trust sans quarantaine
  • Forest Trust Exploitation : Compromise domaine enfant → Enterprise Admin forêt parent
  • Kerberized Trust Attack : Trust Ticket pour accès inter-domaine

Détection et mitigation

  • Activer SIDFilter sur tous les trusts externes
  • Audit régulier de la topologie des trusts
  • Restreindre les trusts bidirectionnels non nécessaires

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis