Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Énumération LDAP Active Directory

hacking

Définition

L'énumération LDAP Active Directory désigne l'interrogation du protocole Lightweight Directory Access Protocol exposé par un contrôleur de domaine pour extraire des informations détaillées sur l'annuaire d'une organisation : liste des utilisateurs et de leurs attributs, groupes et leur composition, unités organisationnelles, objets ordinateurs, relations de délégation et objets de stratégie de groupe. Cette énumération est souvent possible avec un compte de domaine à faibles privilèges, voire dans certaines configurations avec un accès anonyme, car LDAP est conçu par défaut pour être largement consultable par tous les membres du domaine afin de permettre le fonctionnement normal de l'annuaire. Elle constitue la source de données principale exploitée par des outils comme BloodHound pour cartographier les chemins d'attaque menant à des privilèges élevés, en modélisant les relations d'appartenance à des groupes et de délégation sous forme de graphe exploitable. L'énumération LDAP est ainsi souvent la toute première action menée par un attaquant après l'obtention d'un accès initial en environnement Active Directory. Pour les équipes défensives, la détection s'appuie sur la journalisation des requêtes LDAP volumineuses ou inhabituelles, notamment via les événements d'audit d'annuaire dédiés, associée à un principe de moindre privilège appliqué aux attributs consultables et à une surveillance renforcée de l'usage d'outils de cartographie connus comme BloodHound sur le réseau interne.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis