LDAP Enumeration
adDéfinition
La LDAP Enumeration désigne la phase de reconnaissance consistant à interroger directement l'annuaire Active Directory via des requêtes LDAP structurées, afin de recueillir des informations exhaustives sur les utilisateurs, groupes, ordinateurs, unités d'organisation et permissions ACL configurées, constituant l'un des vecteurs de reconnaissance les plus riches et les plus fréquemment employés lors d'un pentest interne Active Directory. Cette énumération peut s'appuyer sur de simples outils en ligne de commande comme ldapsearch, sur le module PowerShell ActiveDirectory pour les scénarios disposant déjà d'un accès Windows authentifié, ou sur des outils dédiés à la reconnaissance offensive comme LDAPDomainDump pour une extraction structurée et lisible, PowerView pour une interrogation ciblée et programmatique, ou BloodHound pour une cartographie complète transformée en graphe de chemins d'attaque exploitables. La richesse de cette énumération dépend directement du niveau d'accès dont dispose l'attaquant : une connexion anonyme, lorsque le domaine l'autorise encore, offre un accès limité, tandis qu'un compte utilisateur standard authentifié bénéficie généralement d'un accès en lecture à l'intégralité du schéma de l'annuaire, révélant des informations bien au-delà de son propre périmètre fonctionnel apparent. La restriction de l'accès LDAP anonyme et la surveillance des volumes de requêtes inhabituels constituent des mesures de détection et de durcissement recommandées face à cette phase de reconnaissance systématique.
Fonctionnement technique
Une requête LDAP type pour énumérer les utilisateurs : ldapsearch -x -H ldap://DC -b 'DC=domain,DC=com' '(objectClass=user)' sAMAccountName userPrincipalName memberOf. Les filtres LDAP permettent de cibler précisément les objets intéressants : comptes avec userAccountControl=66048 (pas d'expiration + activé), comptes avec SPN, comptes admin.
Cibles d'énumération prioritaires
- SPNs : Kerberoasting (servicePrincipalName=*)
- DONT_REQ_PREAUTH : AS-REP Roasting (userAccountControl:1.2.840.113556.1.4.803:=4194304)
- AdminCount=1 : Comptes protégés par AdminSDHolder
- ACL sensibles : WriteDACL, GenericAll sur objets Tier 0
Détection et mitigation
- MDI : détection énumération LDAP massive
- Event ID 4662 : accès aux attributs sensibles
- Restreindre les attributs sensibles (PwdLastSet, UAC flags) aux admins
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h