LAPS Bypass
hackingDéfinition
LAPS (Local Administrator Password Solution) est un outil Microsoft qui gère automatiquement les mots de passe des comptes administrateurs locaux sur les machines jointes au domaine, en les faisant expirer et en les changeant régulièrement. LAPS stocke les mots de passe dans l'attribut AD ms-Mcs-AdmPwd de l'objet Computer et les expose uniquement aux groupes AD autorisés. Des techniques de bypass LAPS permettent à un attaquant de récupérer ces mots de passe ou de persister malgré leur rotation. Les principales techniques de bypass LAPS : 1) Lecture directe de ms-Mcs-AdmPwd — si des ACE excessifs accordent la lecture de cet attribut à des comptes non-administratifs (erreur de configuration fréquente), n'importe quel utilisateur du groupe peut lire tous les mots de passe LAPS ; 2) Dump de la base AD NTDS.dit — les mots de passe LAPS sont stockés en clair dans NTDS.dit et lisibles après un DCSync ou un dump complet ; 3) Identification des machines sans LAPS — SharpLAPS ou LAPSToolkit listent les machines sans LAPS déployé (ms-Mcs-AdmPwd vide) qui peuvent utiliser des mots de passe locaux faibles ou par défaut ; 4) LAPS_bypass via le compte AD — si l'attaquant peut modifier l'objet Computer (GenericWrite), il peut vider l'attribut ms-Mcs-AdmPwdExpirationTime pour forcer une expiration immédiate et lire le nouveau mot de passe avant qu'il soit changé. LAPSv2 (Windows LAPS, intégré à Windows depuis 2023) ajoute le chiffrement des mots de passe dans AD (ms-LAPS-Password chiffré avec les clés DPAPI du domaine), renforçant significativement la protection contre la lecture directe depuis NTDS.
Fonctionnement
LAPSToolkit pour lire les mots de passe (si droits suffisants) : Get-LAPSComputers liste les machines LAPS et leurs mots de passe. Trouver les machines sans LAPS : Get-LAPSComputers -Empty. PowerShell natif (si droits AD) : Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwd, ms-Mcs-AdmPwdExpirationTime | Select Name, ms-Mcs-AdmPwd, ms-Mcs-AdmPwdExpirationTime. SharpLAPS : SharpLAPS.exe /all. CrackMapExec : cme smb DC_IP -u user -p pass -M laps.
Exploitation offensive
Compromettre le groupe AD qui peut lire ms-Mcs-AdmPwd (souvent les Helpdesk ou IT Support) donne immédiatement les mots de passe administrateurs locaux de toutes les machines LAPS. Ces mots de passe permettent l'accès en tant qu'administrateur local, un bon point de pivot latéral si les machines n'ont pas Credential Guard activé.
Détection et mitigation
Auditer régulièrement les ACE sur ms-Mcs-AdmPwd (seuls les groupes autorisés doivent y avoir accès). Windows LAPS (v2) avec chiffrement DPAPI protège mieux contre les dumps NTDS. Surveiller les lectures massives de l'attribut ms-Mcs-AdmPwd (event 4662 avec GUID de l'attribut). Déployer LAPS sur toutes les machines sans exception pour éliminer les machines à mots de passe faibles.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h