Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Event ID 5136

ad

Définition

L'Event ID 5136, intitulé A directory service object was modified, est un événement de sécurité Windows généré à chaque modification d'un attribut d'un objet Active Directory, à condition qu'une SACL (System Access Control List) ait été explicitement configurée sur cet objet pour auditer ce type d'accès, l'audit n'étant pas activé par défaut sur l'ensemble des objets de l'annuaire. Cet événement constitue l'un des plus fondamentaux pour la détection de modifications malveillantes au sein de l'annuaire, car il capture précisément l'attribut modifié, sa valeur avant et après changement, ainsi que l'identité du principal ayant effectué la modification. Il permet notamment de détecter des attaques d'ACL Abuse comme des modifications de WriteDACL ou WriteOwner sur des objets sensibles, l'écriture de l'attribut msDS-KeyCredentialLink caractéristique des attaques de type Shadow Credentials, ou encore des changements sur msDS-AllowedToDelegateTo et msDS-AllowedToActOnBehalfOfOtherIdentity révélateurs de configurations de délégation malveillantes établies pour des attaques RBCD. La configuration d'une SACL efficace nécessite de cibler prioritairement les objets à haute valeur — groupes privilégiés, objet AdminSDHolder, comptes disposant de délégation — sous peine de générer un volume d'événements ingérable si appliqué indistinctement à l'ensemble de l'annuaire. L'intégration de cet événement dans un SIEM avec des règles de corrélation dédiées constitue une pratique de détection avancée recommandée pour les environnements Active Directory critiques.

Champs clés de l'Event 5136

  • Object DN : Objet modifié (Distinguished Name)
  • Attribute LDAPDisplayName : Attribut modifié
  • Operation Type : Value Added / Value Deleted
  • Old/New Value : Valeur avant/après modification
  • Subject Account Name : Compte ayant effectué la modification

Configurations SACL prioritaires

  • Objet Domaine : Audit des modifications DACL et attributs de réplication
  • AdminSDHolder : Tout accès Write
  • Comptes DA/EA : Modification d'attributs sensibles
  • Groupes Tier 0 : Membership changes

Alertes SIEM recommandées

  • 5136 sur msDS-KeyCredentialLink → Shadow Credentials
  • 5136 sur msDS-AllowedToActOnBehalfOfOtherIdentity → RBCD
  • 5136 modification DACL objet domaine → DCSync backdoor

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis