Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

GenericWrite

ad

Définition

GenericWrite est un droit d'accès Active Directory autorisant son détenteur à écrire dans n'importe quel attribut non protégé d'un objet de l'annuaire, offrant un niveau de contrôle plus restreint que GenericAll puisqu'il n'inclut ni le droit de modifier les ACL de l'objet (WriteDACL) ni celui de changer son propriétaire (WriteOwner). Malgré cette restriction apparente, GenericWrite demeure une permission particulièrement dangereuse en environnement Active Directory, car elle permet d'écrire des attributs clés exploitables dans de nombreuses chaînes d'escalade de privilèges : sur un compte utilisateur, il autorise la modification du champ servicePrincipalName pour préparer une attaque de Targeted Kerberoasting ; sur un compte ordinateur, il permet d'écrire l'attribut msDS-AllowedToActOnBehalfOfOtherIdentity pour établir une configuration RBCD malveillante ; sur un objet de type groupe, il peut permettre l'ajout de membres selon la configuration exacte des attributs autorisés. GenericWrite est systématiquement détecté et exploité par les outils d'analyse de chemins d'attaque comme BloodHound, qui matérialisent cette relation sous forme d'arête directe entre un principal et sa cible potentielle dans le graphe de permissions du domaine. Cette permission résulte typiquement d'une délégation d'administration trop large accordée sur une OU entière plutôt qu'à un objet précis, une erreur de configuration fréquente lors de la mise en place initiale de la délégation Active Directory dans les organisations.

Fonctionnement technique

GenericWrite inclut GENERIC_WRITE qui se décompose en : WRITE_DAC non inclus, mais ADS_RIGHT_DS_WRITE_PROP, ADS_RIGHT_DS_CREATE_CHILD, ADS_RIGHT_DS_DELETE_CHILD. Il permet la modification des attributs non protégés de l'objet mais pas des ACL elles-mêmes.

Exploitation et vecteurs d'attaque

  • scriptPath : Exécution script .bat/.ps1 au logon de la victime
  • SPN : Targeted Kerberoasting
  • msDS-KeyCredentialLink : Shadow Credentials
  • msDS-AllowedToActOnBehalfOfOtherIdentity : RBCD sur objet machine

Détection et mitigation

  • Audit régulier des ACL avec BloodHound/PowerView
  • Event ID 5136 pour attributs critiques modifiés
  • Appliquer le principe du moindre privilège sur les délégations AD

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis