ForceChangePassword
adDéfinition
ForceChangePassword est un droit de contrôle d'accès Active Directory, techniquement matérialisé par le droit étendu User-Force-Change-Password, permettant à son détenteur de réinitialiser le mot de passe d'un compte cible sans jamais avoir besoin de connaître le mot de passe actuel de ce compte, contrairement à une opération de changement de mot de passe classique nécessitant la saisie de l'ancien secret. Ce droit, souvent délégué à des équipes support informatique pour faciliter la réinitialisation de mots de passe oubliés par les utilisateurs finaux, constitue un vecteur d'escalade de privilèges direct et immédiat lorsqu'il est accordé sur un compte à privilèges élevés : un attaquant disposant de ForceChangePassword sur un compte administrateur peut simplement lui imposer un nouveau mot de passe de son choix, obtenant instantanément un contrôle total sur ce compte sans nécessiter la moindre autre technique d'exploitation, comme le cassage de hachage ou l'extraction de credentials. Cette action, bien que techniquement légitime lorsqu'elle relève d'un besoin fonctionnel de support, présente un impact fonctionnel notable pour l'utilisateur légitime, dont le mot de passe change brutalement sans son consentement, une conséquence pouvant servir de signal de détection indirect si l'utilisateur signale rapidement l'incident. Les outils comme BloodHound identifient systématiquement ForceChangePassword comme une arête à fort impact dans le graphe des chemins d'attaque du domaine, méritant une revue rigoureuse de ses délégations.
Fonctionnement technique
La demande est envoyée via SAMR (SetUserInfo2 avec UserControlInformation). Exécutable avec : net user target NewP@ss /domain, ou Set-DomainUserPassword (PowerView), ou rpcclient (setuserinfo2). Ne nécessite pas le mot de passe actuel si le droit ForceChangePassword est accordé.
Exploitation et vecteurs d'attaque
- Compromission directe : Réinitialisation mot de passe DA → accès immédiat
- Chaîne BloodHound : ForceChangePassword arête commune dans les paths d'attaque
- Impact discret : Peut sembler légitime pour les équipes helpdesk
Détection et mitigation
- Event ID 4723/4724 : réinitialisation de mot de passe
- Alerter sur réinitialisation de mot de passe de comptes DA/EA
- Auditer qui a ForceChangePassword sur les comptes sensibles
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h