Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Énumération des utilisateurs

hacking

Définition

L'énumération des utilisateurs désigne une technique consistant à identifier des comptes valides existant sur un système cible, en exploitant les différences de comportement d'un service face à un identifiant existant par rapport à un identifiant inexistant : message d'erreur distinct lors d'une tentative de connexion, temps de réponse différent, ou fonctionnalité de récupération de mot de passe confirmant explicitement l'existence d'un compte associé à une adresse email. Cette technique s'applique aux portails web d'authentification, aux services d'annuaire comme Active Directory via des requêtes Kerberos ou SMB, et aux API exposant des messages d'erreur trop verbeux. Une fois une liste de comptes valides constituée, elle sert de base à des attaques de force brute ciblées ou de vaporisation de mots de passe, bien plus efficaces qu'une attaque à l'aveugle sur des identifiants hypothétiques. L'énumération des utilisateurs constitue donc une étape charnière entre la reconnaissance et l'exploitation des mécanismes d'authentification. Pour les équipes défensives, la contre-mesure consiste à uniformiser strictement les messages d'erreur et les temps de réponse entre les scénarios de compte existant et inexistant sur tous les points d'entrée d'authentification, et à journaliser les motifs de requêtes séquentielles ou massives testant des identifiants variés depuis une même source, révélateurs d'une campagne d'énumération automatisée en cours.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis