Honey Account
adDéfinition
Un Honey Account est un compte Active Directory délibérément créé et configuré comme leurre, sans usage légitime réel, dans le but de détecter les activités de reconnaissance ou d'attaque au sein de l'annuaire. Cette technique de deception s'appuie sur le principe qu'un attaquant menant une énumération LDAP, un Kerberoasting ou une tentative de Pass-the-Hash ne peut distinguer un Honey Account d'un compte légitime : toute tentative d'authentification, de requête ou d'usage de ce compte constitue par définition une activité anormale, puisque personne ne l'utilise dans le fonctionnement normal du système d'information. Un Honey Account efficace imite les caractéristiques d'un compte réel — nom plausible, appartenance à des groupes crédibles, ancienneté simulée dans l'annuaire, parfois même un SPN pour attirer le Kerberoasting — tout en étant surveillé étroitement via des SACL déclenchant des événements d'audit dédiés, comme l'Event ID 4624 pour une connexion ou 4769 pour une demande de ticket de service. Certains déploiements associent le compte à des permissions apparemment intéressantes, comme des droits DCSync factices, pour attirer spécifiquement les tentatives d'escalade de privilèges. Cette approche de deception complète les mécanismes de détection traditionnels comme les EDR et les SIEM, en offrant un signal à très faible taux de faux positifs, particulièrement utile face aux attaquants évitant les outils générant des alertes classiques.
Principe de fonctionnement dans Active Directory
Un honey account est un objet utilisateur sans usage métier, publié dans l'annuaire pour piéger l'attaquant. Aucune application ne s'y authentifie légitimement : toute utilisation devient un indicateur de compromission à faux positif quasi nul. Le leurre couvre la phase de reconnaissance, là où la corrélation classique reste aveugle.
- HoneyUser : nom attractif (svc_backup, adm_sql) et appartenance apparente à un groupe sensible.
- HoneyToken : identifiants semés dans un partage, un script ou une console d'administration.
- HoneyHash : empreinte injectée en mémoire LSASS, récoltée par Mimikatz.
Contournement par l'attaquant
L'adversaire énumère l'annuaire via BloodHound ou PowerView, puis traque les incohérences trahissant le piège : whenCreated récent malgré un logonCount élevé, lastLogon figé, pwdLastSet jamais renouvelé, absence de description ou de manager. Un leurre crédible est donc créé lors d'une vague de provisionnement réelle, alimenté par des authentifications simulées et placé dans les mêmes unités d'organisation que ses homologues.
Détection et supervision
- 4768 / 4769 : demande de TGT ou de ticket de service Kerberos. Un SPN posé sur le leurre en fait un appât à Kerberoasting, le chiffrement RC4 (0x17) signant l'outil offensif.
- 4625 et 4776 : échec d'ouverture de session et validation NTLM sur le contrôleur de domaine, typiques d'une pulvérisation de mots de passe.
- 4662 : lecture des attributs de l'objet. Il exige une SACL sur le compte et l'audit d'accès au service d'annuaire, sans quoi rien ne remonte au SIEM.
Contre-mesures et durcissement
Durcir un leurre est paradoxal : il doit paraître privilégié sans l'être. On retire toute permission effective, on interdit l'ouverture de session interactive par plages horaires, et on applique un secret long et aléatoire, hors des outils de rotation qui casseraient le réalisme. Le compte est documenté auprès du SOC pour éviter l'auto-alerte : un honey account laissé dans un groupe d'administration réel avec un mot de passe faible devient un authentique chemin d'attaque.
Deux notes sur la livraison : les tentatives d'écriture dans `/tmp` et d'exécution de `python3` ayant été refusées, la longueur est estimée manuellement (~2 400 caractères) et non mesurée programmatiquement. J'ai par ailleurs interprété « utilisation offensive » comme la détection/évasion des leurres par l'attaquant, un honey account n'étant pas un outil offensif en soi.Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h