Honeypot AD
adDéfinition
Un honeypot Active Directory est un système, compte ou service leurre déployé intentionnellement au sein d'un environnement d'annuaire, dont l'unique fonction est d'attirer un attaquant en phase de reconnaissance ou d'exploitation afin de générer une alerte de sécurité à haute confiance dès la première interaction, sans jamais être utilisé dans le cadre d'une activité légitime. Les implémentations varient en complexité : un simple compte utilisateur factice au nom évocateur, doté d'un SPN volontairement vulnérable au Kerberoasting pour piéger les outils d'énumération automatisée, un serveur factice répondant aux requêtes LLMNR/NBT-NS pour détecter l'utilisation d'outils comme Responder, jusqu'à des plateformes complètes de deception technology simulant un contrôleur de domaine entier avec de fausses données exploitables par BloodHound. Contrairement à la détection basée sur des seuils statistiques ou du machine learning, souvent sujette à un taux notable de faux positifs, un honeypot génère par construction un signal binaire de très haute fiabilité : toute interaction constitue un indicateur de compromission quasi certain, puisqu'aucun processus métier légitime ne devrait jamais y accéder. Microsoft Defender for Identity intègre nativement des capacités de déploiement d'utilisateurs honeytoken directement configurables depuis sa console, une pratique désormais recommandée dans les architectures de détection Active Directory modernes, en complément des mécanismes de journalisation et de SIEM traditionnels centrés sur les comptes et systèmes réels.
Types de Honeypots AD
- Canary DC : Faux DC répondant aux scans Kerberos/LDAP/SMB
- Honey Credentials : Credentials fictifs dans des partages accessibles
- Honey Files : Fichiers avec faux mots de passe dans SYSVOL
- Canary Tokens : Tokens web trackés dans des fichiers accessibles
Détection via Honeypots
- Toute interaction avec un Honeypot = alerte haute confiance (presque pas de faux positifs)
- Identification précoce des phases de reconnaissance
- Collecte TTPs attaquants pour amélioration défenses
Implémentation pratique
- Canary.tools : solution SaaS de déploiement rapide
- Attivo Networks BotDefense : honeypots AD avancés
- OpenCanary (open source) : honeypot multi-protocole
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h