Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Lateral Movement Techniques AD

ad

Définition

Les techniques de mouvement latéral (Lateral Movement) désignent l'ensemble des méthodes utilisées par un attaquant, après une compromission initiale d'un système Active Directory, pour se propager vers d'autres machines ou comptes du domaine afin d'étendre son accès et progresser vers des cibles à plus haute valeur, catégorie référencée globalement sous MITRE ATT&CK Tactic TA0008. Les vecteurs les plus documentés incluent Pass-the-Hash, exploitant un hash NTLM capturé pour s'authentifier sans connaître le mot de passe en clair, Pass-the-Ticket, réutilisant un ticket Kerberos volé, Overpass-the-Hash, convertissant un hash NTLM en ticket Kerberos exploitable, l'exécution distante via PsExec, WMI ou WinRM sur des machines où l'attaquant dispose de droits administrateur local, ainsi que l'exploitation de relations de confiance et de délégations Kerberos mal configurées identifiées via BloodHound. Le mouvement latéral s'appuie fréquemment sur la réutilisation de mots de passe administrateur local identiques sur plusieurs machines, un anti-pattern que LAPS (Local Administrator Password Solution) neutralise en imposant un mot de passe unique et régulièrement renouvelé par machine. La détection repose sur la corrélation d'événements de connexion réseau (Logon Type 3), d'exécution de processus distants et d'accès administratifs anormaux entre des postes n'ayant historiquement aucune interaction, une approche que formalisent les outils UEBA et les modèles de détection comportementale intégrés à Microsoft Defender for Identity.

Techniques par protocole

  • SMB (445) : PsExec, SMBExec, atexec — exécution via services ou tâches planifiées
  • WMI (135, 49152+) : wmiexec, impacket wmiexec.py — exécution via Win32_Process
  • WinRM (5985/5986) : Evil-WinRM, Invoke-Command — PowerShell Remoting
  • DCOM (135) : MMC20, ShellBrowserWindow — objets COM distants
  • RDP (3389) : xfreerdp, Restricted Admin Mode — GUI ou pass-the-hash RDP

Détection globale

  • Event ID 4624 Type 3 (réseau) ou Type 10 (remote interactif) depuis admins non-habituels
  • Sysmon Network : connexions SMB/WMI depuis workstations vers workstations
  • MDI : graphe de mouvement latéral

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis