Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ForceChangePassword

ad

Définition

ForceChangePassword est un droit de contrôle d'accès Active Directory, techniquement matérialisé par le droit étendu User-Force-Change-Password, permettant à son détenteur de réinitialiser le mot de passe d'un compte cible sans jamais avoir besoin de connaître le mot de passe actuel de ce compte, contrairement à une opération de changement de mot de passe classique nécessitant la saisie de l'ancien secret. Ce droit, souvent délégué à des équipes support informatique pour faciliter la réinitialisation de mots de passe oubliés par les utilisateurs finaux, constitue un vecteur d'escalade de privilèges direct et immédiat lorsqu'il est accordé sur un compte à privilèges élevés : un attaquant disposant de ForceChangePassword sur un compte administrateur peut simplement lui imposer un nouveau mot de passe de son choix, obtenant instantanément un contrôle total sur ce compte sans nécessiter la moindre autre technique d'exploitation, comme le cassage de hachage ou l'extraction de credentials. Cette action, bien que techniquement légitime lorsqu'elle relève d'un besoin fonctionnel de support, présente un impact fonctionnel notable pour l'utilisateur légitime, dont le mot de passe change brutalement sans son consentement, une conséquence pouvant servir de signal de détection indirect si l'utilisateur signale rapidement l'incident. Les outils comme BloodHound identifient systématiquement ForceChangePassword comme une arête à fort impact dans le graphe des chemins d'attaque du domaine, méritant une revue rigoureuse de ses délégations.

Fonctionnement technique

La demande est envoyée via SAMR (SetUserInfo2 avec UserControlInformation). Exécutable avec : net user target NewP@ss /domain, ou Set-DomainUserPassword (PowerView), ou rpcclient (setuserinfo2). Ne nécessite pas le mot de passe actuel si le droit ForceChangePassword est accordé.

Exploitation et vecteurs d'attaque

  • Compromission directe : Réinitialisation mot de passe DA → accès immédiat
  • Chaîne BloodHound : ForceChangePassword arête commune dans les paths d'attaque
  • Impact discret : Peut sembler légitime pour les équipes helpdesk

Détection et mitigation

  • Event ID 4723/4724 : réinitialisation de mot de passe
  • Alerter sur réinitialisation de mot de passe de comptes DA/EA
  • Auditer qui a ForceChangePassword sur les comptes sensibles

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis