Domain Trust Enumeration
adDéfinition
La Domain Trust Enumeration désigne l'ensemble des techniques de reconnaissance visant à cartographier exhaustivement les relations d'approbation existant entre les différents domaines et forêts d'un environnement Active Directory, une étape essentielle pour identifier des chemins d'attaque cross-domain non évidents à première vue. Cette énumération s'effectue typiquement via des requêtes LDAP ciblant les objets TDO (Trusted Domain Object), la commande native nltest /domain_trusts, ou des outils dédiés comme PowerView (Get-DomainTrust) et BloodHound, qui restituent visuellement l'ensemble du graphe de confiance de l'organisation. L'intérêt offensif de cette cartographie réside dans l'identification de relations mal filtrées : un Domain Trust ou Forest Trust transitif et bidirectionnel, sans SID Filtering correctement appliqué, peut permettre à un attaquant ayant compromis un domaine enfant réputé moins critique de remonter jusqu'au domaine racine ou vers d'autres forêts entièrement approuvées, en exploitant notamment des techniques d'injection SIDHistory ou des chemins d'ACL Abuse traversant les frontières de domaine. BloodHound intègre nativement dans son moteur d'analyse la prise en compte de ces relations inter-domaines pour calculer des chemins d'attaque traversant plusieurs domaines simultanément, une fonctionnalité particulièrement précieuse dans les grandes organisations issues de fusions-acquisitions où les trusts hérités sont fréquemment mal documentés et rarement révisés depuis leur création initiale.
Fonctionnement technique
nltest /domain_trusts /all_trusts liste tous les trusts. Get-DomainTrust (PowerView) fournit des détails : direction (inbound/outbound/bidirectionnel), transitivité, type (parent-child, external, forest, shortcut). Get-ForestTrust énumère les trusts inter-forêts. Les attributs TrustAttributes révèlent : QUARANTINED (SIDFilter), FOREST_TRANSITIVE, etc.
Exploitation et vecteurs d'attaque
- Trust Abuse : SIDHistory injection cross-domain via trust sans quarantaine
- Forest Trust Exploitation : Compromise domaine enfant → Enterprise Admin forêt parent
- Kerberized Trust Attack : Trust Ticket pour accès inter-domaine
Détection et mitigation
- Activer SIDFilter sur tous les trusts externes
- Audit régulier de la topologie des trusts
- Restreindre les trusts bidirectionnels non nécessaires
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h