Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

GPP Passwords

ad

Définition

Les GPP Passwords (Group Policy Preferences Passwords) désignent une vulnérabilité historique majeure d'Active Directory liée aux Préférences de stratégie de groupe, une extension introduite avec Windows Server 2008 permettant de configurer des paramètres comme des comptes locaux, des lecteurs mappés ou des tâches planifiées, avec la possibilité d'y intégrer des identifiants. Ces mots de passe étaient stockés chiffrés en AES-256 dans les fichiers XML de la GPO déposés sur le partage SYSVOL, accessible en lecture par tout utilisateur authentifié du domaine. Le problème critique était que Microsoft avait publié publiquement, dans la documentation MSDN, la clé de déchiffrement AES statique et commune à toutes les installations, ce qui rendait ces mots de passe triviaux à déchiffrer avec des outils comme gpp-decrypt ou le module Get-GPPPassword de PowerSploit. Microsoft a corrigé cette faille via le bulletin de sécurité MS14-025 en mai 2014, empêchant la création de nouvelles GPP contenant des mots de passe, mais sans supprimer rétroactivement les fichiers XML déjà déployés sur les SYSVOL existants. Cette vulnérabilité reste régulièrement identifiée lors des tests d'intrusion internes sur des environnements Active Directory n'ayant jamais nettoyé leur SYSVOL historique, faisant de la recherche de fichiers Groups.xml un réflexe systématique en phase de reconnaissance post-compromission.

Fichiers GPP vulnérables

  • Groups.xml : mots de passe de comptes locaux créés/modifiés via GPP
  • Services.xml : credentials de services Windows créés via GPP
  • ScheduledTasks.xml : credentials de tâches planifiées GPP
  • Drives.xml : credentials de lecteurs réseau mappés via GPP

Exploitation

  • PowerView : Get-GPPPassword — parse automatiquement SYSVOL
  • Metasploit : post/windows/gather/credentials/gpp — depuis session meterpreter
  • Déchiffrement manuel : openssl ou module Python gpppassword

Remédiation

  • MS14-025 : patch Microsoft supprimant l'option de création de mots de passe GPP
  • Audit SYSVOL : supprimer tous les fichiers XML contenant cpassword
  • Rotation des mots de passe exposés

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis