GenericWrite
adDéfinition
GenericWrite est un droit d'accès Active Directory autorisant son détenteur à écrire dans n'importe quel attribut non protégé d'un objet de l'annuaire, offrant un niveau de contrôle plus restreint que GenericAll puisqu'il n'inclut ni le droit de modifier les ACL de l'objet (WriteDACL) ni celui de changer son propriétaire (WriteOwner). Malgré cette restriction apparente, GenericWrite demeure une permission particulièrement dangereuse en environnement Active Directory, car elle permet d'écrire des attributs clés exploitables dans de nombreuses chaînes d'escalade de privilèges : sur un compte utilisateur, il autorise la modification du champ servicePrincipalName pour préparer une attaque de Targeted Kerberoasting ; sur un compte ordinateur, il permet d'écrire l'attribut msDS-AllowedToActOnBehalfOfOtherIdentity pour établir une configuration RBCD malveillante ; sur un objet de type groupe, il peut permettre l'ajout de membres selon la configuration exacte des attributs autorisés. GenericWrite est systématiquement détecté et exploité par les outils d'analyse de chemins d'attaque comme BloodHound, qui matérialisent cette relation sous forme d'arête directe entre un principal et sa cible potentielle dans le graphe de permissions du domaine. Cette permission résulte typiquement d'une délégation d'administration trop large accordée sur une OU entière plutôt qu'à un objet précis, une erreur de configuration fréquente lors de la mise en place initiale de la délégation Active Directory dans les organisations.
Fonctionnement technique
GenericWrite inclut GENERIC_WRITE qui se décompose en : WRITE_DAC non inclus, mais ADS_RIGHT_DS_WRITE_PROP, ADS_RIGHT_DS_CREATE_CHILD, ADS_RIGHT_DS_DELETE_CHILD. Il permet la modification des attributs non protégés de l'objet mais pas des ACL elles-mêmes.
Exploitation et vecteurs d'attaque
- scriptPath : Exécution script .bat/.ps1 au logon de la victime
- SPN : Targeted Kerberoasting
- msDS-KeyCredentialLink : Shadow Credentials
- msDS-AllowedToActOnBehalfOfOtherIdentity : RBCD sur objet machine
Détection et mitigation
- Audit régulier des ACL avec BloodHound/PowerView
- Event ID 5136 pour attributs critiques modifiés
- Appliquer le principe du moindre privilège sur les délégations AD
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h