GPP Passwords
adDéfinition
Les GPP Passwords (Group Policy Preferences Passwords) désignent une vulnérabilité historique majeure d'Active Directory liée aux Préférences de stratégie de groupe, une extension introduite avec Windows Server 2008 permettant de configurer des paramètres comme des comptes locaux, des lecteurs mappés ou des tâches planifiées, avec la possibilité d'y intégrer des identifiants. Ces mots de passe étaient stockés chiffrés en AES-256 dans les fichiers XML de la GPO déposés sur le partage SYSVOL, accessible en lecture par tout utilisateur authentifié du domaine. Le problème critique était que Microsoft avait publié publiquement, dans la documentation MSDN, la clé de déchiffrement AES statique et commune à toutes les installations, ce qui rendait ces mots de passe triviaux à déchiffrer avec des outils comme gpp-decrypt ou le module Get-GPPPassword de PowerSploit. Microsoft a corrigé cette faille via le bulletin de sécurité MS14-025 en mai 2014, empêchant la création de nouvelles GPP contenant des mots de passe, mais sans supprimer rétroactivement les fichiers XML déjà déployés sur les SYSVOL existants. Cette vulnérabilité reste régulièrement identifiée lors des tests d'intrusion internes sur des environnements Active Directory n'ayant jamais nettoyé leur SYSVOL historique, faisant de la recherche de fichiers Groups.xml un réflexe systématique en phase de reconnaissance post-compromission.
Fichiers GPP vulnérables
- Groups.xml : mots de passe de comptes locaux créés/modifiés via GPP
- Services.xml : credentials de services Windows créés via GPP
- ScheduledTasks.xml : credentials de tâches planifiées GPP
- Drives.xml : credentials de lecteurs réseau mappés via GPP
Exploitation
- PowerView : Get-GPPPassword — parse automatiquement SYSVOL
- Metasploit : post/windows/gather/credentials/gpp — depuis session meterpreter
- Déchiffrement manuel : openssl ou module Python gpppassword
Remédiation
- MS14-025 : patch Microsoft supprimant l'option de création de mots de passe GPP
- Audit SYSVOL : supprimer tous les fichiers XML contenant cpassword
- Rotation des mots de passe exposés
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h