Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

LAPS Bypass

hacking

Définition

LAPS (Local Administrator Password Solution) est un outil Microsoft qui gère automatiquement les mots de passe des comptes administrateurs locaux sur les machines jointes au domaine, en les faisant expirer et en les changeant régulièrement. LAPS stocke les mots de passe dans l'attribut AD ms-Mcs-AdmPwd de l'objet Computer et les expose uniquement aux groupes AD autorisés. Des techniques de bypass LAPS permettent à un attaquant de récupérer ces mots de passe ou de persister malgré leur rotation. Les principales techniques de bypass LAPS : 1) Lecture directe de ms-Mcs-AdmPwd — si des ACE excessifs accordent la lecture de cet attribut à des comptes non-administratifs (erreur de configuration fréquente), n'importe quel utilisateur du groupe peut lire tous les mots de passe LAPS ; 2) Dump de la base AD NTDS.dit — les mots de passe LAPS sont stockés en clair dans NTDS.dit et lisibles après un DCSync ou un dump complet ; 3) Identification des machines sans LAPS — SharpLAPS ou LAPSToolkit listent les machines sans LAPS déployé (ms-Mcs-AdmPwd vide) qui peuvent utiliser des mots de passe locaux faibles ou par défaut ; 4) LAPS_bypass via le compte AD — si l'attaquant peut modifier l'objet Computer (GenericWrite), il peut vider l'attribut ms-Mcs-AdmPwdExpirationTime pour forcer une expiration immédiate et lire le nouveau mot de passe avant qu'il soit changé. LAPSv2 (Windows LAPS, intégré à Windows depuis 2023) ajoute le chiffrement des mots de passe dans AD (ms-LAPS-Password chiffré avec les clés DPAPI du domaine), renforçant significativement la protection contre la lecture directe depuis NTDS.

Fonctionnement

LAPSToolkit pour lire les mots de passe (si droits suffisants) : Get-LAPSComputers liste les machines LAPS et leurs mots de passe. Trouver les machines sans LAPS : Get-LAPSComputers -Empty. PowerShell natif (si droits AD) : Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwd, ms-Mcs-AdmPwdExpirationTime | Select Name, ms-Mcs-AdmPwd, ms-Mcs-AdmPwdExpirationTime. SharpLAPS : SharpLAPS.exe /all. CrackMapExec : cme smb DC_IP -u user -p pass -M laps.

Exploitation offensive

Compromettre le groupe AD qui peut lire ms-Mcs-AdmPwd (souvent les Helpdesk ou IT Support) donne immédiatement les mots de passe administrateurs locaux de toutes les machines LAPS. Ces mots de passe permettent l'accès en tant qu'administrateur local, un bon point de pivot latéral si les machines n'ont pas Credential Guard activé.

Détection et mitigation

Auditer régulièrement les ACE sur ms-Mcs-AdmPwd (seuls les groupes autorisés doivent y avoir accès). Windows LAPS (v2) avec chiffrement DPAPI protège mieux contre les dumps NTDS. Surveiller les lectures massives de l'attribut ms-Mcs-AdmPwd (event 4662 avec GUID de l'attribut). Déployer LAPS sur toutes les machines sans exception pour éliminer les machines à mots de passe faibles.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis