GPO Enumeration
adDéfinition
La GPO Enumeration désigne les techniques de reconnaissance visant à recenser exhaustivement l'ensemble des stratégies de groupe (GPO) déployées dans un domaine Active Directory, leurs liens vers les différents conteneurs de l'annuaire, ainsi que les permissions accordées sur chacune d'elles, une étape précieuse en pentest pour identifier des chemins d'escalade de privilèges ou de mouvement latéral exploitables via une modification malveillante de ces stratégies. Cette énumération s'appuie typiquement sur des requêtes LDAP ciblant les objets Group Policy Container, la commande PowerShell Get-GPO combinée au module ActiveDirectory, ou des outils spécialisés comme PowerView (Get-DomainGPO) et BloodHound, qui restituent visuellement les GPO liées à chaque OU ainsi que les principals disposant de droits de modification sur elles. L'intérêt offensif de cette phase réside dans l'identification de deux vecteurs distincts : des permissions d'écriture excessives accordées sur une GPO sensible, permettant d'y injecter un script ou une tâche planifiée malveillante exécutée à l'échelle de tout le périmètre lié, et l'analyse du contenu même des GPO existantes, susceptible de révéler des informations sensibles comme des mots de passe résiduels dans des scripts de connexion legacy ou des configurations de sécurité incohérentes. La GPO Enumeration complète l'analyse des ACL classique en révélant une surface d'attaque souvent négligée, les permissions sur les GPO étant rarement auditées aussi rigoureusement que celles des comptes utilisateurs.
Fonctionnement technique
Get-DomainGPO (PowerView) ou Get-GPO -All énumèrent les GPO. Les GPP passwords se trouvent dans SYSVOL : find /DC/Policies -name Groups.xml | xargs grep cpassword. L'attribut gPCFileSysPath pointe vers le chemin SYSVOL de chaque GPO. BloodHound collecte les liens OU→GPO→Ordinateurs/Utilisateurs.
Exploitation et vecteurs d'attaque
- GPP Cpassword : Mots de passe chiffrés en AES-256 avec clé publiée par MS (déchiffrable)
- Script Logon : Credentials hardcodés dans les scripts
- GPO Abuse : Modification GPO avec GenericWrite → exécution code
Détection et mitigation
- Supprimer tous les GPP avec mots de passe (KB2962486)
- Auditer les WriteProperty sur les objets GPO
- Event ID 5136 : modification d'une GPO
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h