Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

LDAP Enumeration

ad

Définition

La LDAP Enumeration désigne la phase de reconnaissance consistant à interroger directement l'annuaire Active Directory via des requêtes LDAP structurées, afin de recueillir des informations exhaustives sur les utilisateurs, groupes, ordinateurs, unités d'organisation et permissions ACL configurées, constituant l'un des vecteurs de reconnaissance les plus riches et les plus fréquemment employés lors d'un pentest interne Active Directory. Cette énumération peut s'appuyer sur de simples outils en ligne de commande comme ldapsearch, sur le module PowerShell ActiveDirectory pour les scénarios disposant déjà d'un accès Windows authentifié, ou sur des outils dédiés à la reconnaissance offensive comme LDAPDomainDump pour une extraction structurée et lisible, PowerView pour une interrogation ciblée et programmatique, ou BloodHound pour une cartographie complète transformée en graphe de chemins d'attaque exploitables. La richesse de cette énumération dépend directement du niveau d'accès dont dispose l'attaquant : une connexion anonyme, lorsque le domaine l'autorise encore, offre un accès limité, tandis qu'un compte utilisateur standard authentifié bénéficie généralement d'un accès en lecture à l'intégralité du schéma de l'annuaire, révélant des informations bien au-delà de son propre périmètre fonctionnel apparent. La restriction de l'accès LDAP anonyme et la surveillance des volumes de requêtes inhabituels constituent des mesures de détection et de durcissement recommandées face à cette phase de reconnaissance systématique.

Fonctionnement technique

Une requête LDAP type pour énumérer les utilisateurs : ldapsearch -x -H ldap://DC -b 'DC=domain,DC=com' '(objectClass=user)' sAMAccountName userPrincipalName memberOf. Les filtres LDAP permettent de cibler précisément les objets intéressants : comptes avec userAccountControl=66048 (pas d'expiration + activé), comptes avec SPN, comptes admin.

Cibles d'énumération prioritaires

  • SPNs : Kerberoasting (servicePrincipalName=*)
  • DONT_REQ_PREAUTH : AS-REP Roasting (userAccountControl:1.2.840.113556.1.4.803:=4194304)
  • AdminCount=1 : Comptes protégés par AdminSDHolder
  • ACL sensibles : WriteDACL, GenericAll sur objets Tier 0

Détection et mitigation

  • MDI : détection énumération LDAP massive
  • Event ID 4662 : accès aux attributs sensibles
  • Restreindre les attributs sensibles (PwdLastSet, UAC flags) aux admins

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis