Event ID 5136
adDéfinition
L'Event ID 5136, intitulé A directory service object was modified, est un événement de sécurité Windows généré à chaque modification d'un attribut d'un objet Active Directory, à condition qu'une SACL (System Access Control List) ait été explicitement configurée sur cet objet pour auditer ce type d'accès, l'audit n'étant pas activé par défaut sur l'ensemble des objets de l'annuaire. Cet événement constitue l'un des plus fondamentaux pour la détection de modifications malveillantes au sein de l'annuaire, car il capture précisément l'attribut modifié, sa valeur avant et après changement, ainsi que l'identité du principal ayant effectué la modification. Il permet notamment de détecter des attaques d'ACL Abuse comme des modifications de WriteDACL ou WriteOwner sur des objets sensibles, l'écriture de l'attribut msDS-KeyCredentialLink caractéristique des attaques de type Shadow Credentials, ou encore des changements sur msDS-AllowedToDelegateTo et msDS-AllowedToActOnBehalfOfOtherIdentity révélateurs de configurations de délégation malveillantes établies pour des attaques RBCD. La configuration d'une SACL efficace nécessite de cibler prioritairement les objets à haute valeur — groupes privilégiés, objet AdminSDHolder, comptes disposant de délégation — sous peine de générer un volume d'événements ingérable si appliqué indistinctement à l'ensemble de l'annuaire. L'intégration de cet événement dans un SIEM avec des règles de corrélation dédiées constitue une pratique de détection avancée recommandée pour les environnements Active Directory critiques.
Champs clés de l'Event 5136
- Object DN : Objet modifié (Distinguished Name)
- Attribute LDAPDisplayName : Attribut modifié
- Operation Type : Value Added / Value Deleted
- Old/New Value : Valeur avant/après modification
- Subject Account Name : Compte ayant effectué la modification
Configurations SACL prioritaires
- Objet Domaine : Audit des modifications DACL et attributs de réplication
- AdminSDHolder : Tout accès Write
- Comptes DA/EA : Modification d'attributs sensibles
- Groupes Tier 0 : Membership changes
Alertes SIEM recommandées
- 5136 sur msDS-KeyCredentialLink → Shadow Credentials
- 5136 sur msDS-AllowedToActOnBehalfOfOtherIdentity → RBCD
- 5136 modification DACL objet domaine → DCSync backdoor
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h