Exchange Windows Permissions
adDéfinition
Exchange Windows Permissions est un groupe de sécurité Active Directory créé automatiquement lors de l'installation de Microsoft Exchange Server, historiquement doté de droits particulièrement étendus sur l'objet domaine lui-même, notamment le droit WriteDACL permettant de modifier directement les permissions de cet objet racine de l'annuaire. Cette configuration, héritée de l'intégration profonde d'Exchange à Active Directory dans les versions historiques du produit, avait pour finalité fonctionnelle de permettre aux serveurs Exchange de gérer certains attributs liés à la messagerie sans intervention manuelle constante d'un administrateur de domaine, mais elle a eu pour effet secondaire de créer un vecteur d'escalade de privilèges à impact maximal. Un attaquant compromettant un compte membre de ce groupe, souvent un compte de service utilisé par l'infrastructure Exchange elle-même et donc potentiellement moins surveillé qu'un compte administrateur classique, peut exploiter le droit WriteDACL pour modifier les permissions de l'objet domaine et s'octroyer les droits DS-Replication-Get-Changes-All, ouvrant directement la voie à une attaque DCSync et à l'extraction complète des hachages du domaine, y compris celui du compte KRBTGT. Cette chaîne d'attaque, largement documentée par les outils de cartographie comme BloodHound, justifie une revue systématique des permissions héritées de l'installation d'Exchange lors de tout audit de sécurité Active Directory ayant hébergé ce produit.
Fonctionnement technique
Exchange Windows Permissions a WriteDACL sur l'objet domaine par design (pour permettre à Exchange de modifier les ACL nécessaires à son fonctionnement). Un attaquant avec ce groupe peut : Add-DomainObjectAcl -TargetIdentity domain -PrincipalIdentity attacker -Rights DCSync → puis Invoke-DCSync ou secretsdump.py
Exploitation et vecteurs d'attaque
- Groupe Exchange Organization Management : Droits encore plus étendus
- Exchange Trusted Subsystem : Droits WriteProperty sur objects AD
- Chemin classique : Exchange permissions → WriteDACL → DCSync → DA
Détection et mitigation
- Event ID 5136 : modification ACL objet domaine
- Appliquer les Exchange Security Hardening scripts de Microsoft
- Séparer Exchange dans un AD dédié ou utiliser Exchange Online
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h