Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DSRM (Directory Services Restore Mode)

ad

Définition

DSRM (Directory Services Restore Mode) est un mode de démarrage spécial des contrôleurs de domaine Windows, conçu pour permettre la restauration de la base Active Directory en cas de corruption ou de nécessité de maintenance hors ligne du service d'annuaire. En mode DSRM, le service AD DS est arrêté et le contrôleur de domaine fonctionne comme un serveur autonome, authentifiant les connexions via un compte administrateur local totalement indépendant de l'annuaire, dont le mot de passe est défini une seule fois lors de la promotion initiale du contrôleur de domaine via dcpromo ou son équivalent PowerShell. Ce compte DSRM étant rarement renouvelé en pratique, malgré la possibilité de le réinitialiser via ntdsutil, il représente fréquemment un vecteur de persistance négligé : un attaquant ayant obtenu ce mot de passe une fois peut potentiellement continuer à s'authentifier en mode DSRM bien après une remédiation de sécurité classique portant sur les comptes de domaine. Une fonctionnalité de sécurité peu connue, activable via la clé de registre DsrmAdminLogonBehavior, permet également d'utiliser le compte DSRM pour une authentification réseau normale en mode fonctionnement standard du DC, ce qui, mal configuré, ouvre un chemin de compromission parallèle entièrement invisible pour les outils d'audit centrés sur les comptes Active Directory classiques.

La clé DsrmAdminLogonBehavior=2 permet la connexion réseau avec le compte DSRM même en fonctionnement normal. Un attaquant peut extraire le hachage DSRM et l'utiliser comme porte dérobée persistante, résistante aux réinitialisations de mots de passe AD. Mitigation : changement régulier du mot de passe DSRM, surveillance de la clé de registre.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis