Lateral Movement Techniques AD
adDéfinition
Les techniques de mouvement latéral (Lateral Movement) désignent l'ensemble des méthodes utilisées par un attaquant, après une compromission initiale d'un système Active Directory, pour se propager vers d'autres machines ou comptes du domaine afin d'étendre son accès et progresser vers des cibles à plus haute valeur, catégorie référencée globalement sous MITRE ATT&CK Tactic TA0008. Les vecteurs les plus documentés incluent Pass-the-Hash, exploitant un hash NTLM capturé pour s'authentifier sans connaître le mot de passe en clair, Pass-the-Ticket, réutilisant un ticket Kerberos volé, Overpass-the-Hash, convertissant un hash NTLM en ticket Kerberos exploitable, l'exécution distante via PsExec, WMI ou WinRM sur des machines où l'attaquant dispose de droits administrateur local, ainsi que l'exploitation de relations de confiance et de délégations Kerberos mal configurées identifiées via BloodHound. Le mouvement latéral s'appuie fréquemment sur la réutilisation de mots de passe administrateur local identiques sur plusieurs machines, un anti-pattern que LAPS (Local Administrator Password Solution) neutralise en imposant un mot de passe unique et régulièrement renouvelé par machine. La détection repose sur la corrélation d'événements de connexion réseau (Logon Type 3), d'exécution de processus distants et d'accès administratifs anormaux entre des postes n'ayant historiquement aucune interaction, une approche que formalisent les outils UEBA et les modèles de détection comportementale intégrés à Microsoft Defender for Identity.
Techniques par protocole
- SMB (445) : PsExec, SMBExec, atexec — exécution via services ou tâches planifiées
- WMI (135, 49152+) : wmiexec, impacket wmiexec.py — exécution via Win32_Process
- WinRM (5985/5986) : Evil-WinRM, Invoke-Command — PowerShell Remoting
- DCOM (135) : MMC20, ShellBrowserWindow — objets COM distants
- RDP (3389) : xfreerdp, Restricted Admin Mode — GUI ou pass-the-hash RDP
Détection globale
- Event ID 4624 Type 3 (réseau) ou Type 10 (remote interactif) depuis admins non-habituels
- Sysmon Network : connexions SMB/WMI depuis workstations vers workstations
- MDI : graphe de mouvement latéral
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h