Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Linked GPO

ad

Définition

Une Linked GPO est une stratégie de groupe (Group Policy Object) associée explicitement à un ou plusieurs conteneurs Active Directory — site, domaine ou unité d'organisation (OU) — afin d'appliquer ses paramètres aux objets utilisateur et ordinateur contenus dans ce périmètre. Une même GPO peut être créée une seule fois puis liée à plusieurs conteneurs distincts, évitant la duplication de configuration, tandis qu'un même conteneur peut recevoir plusieurs liens GPO simultanés, appliqués selon un ordre de priorité configurable dans la console de gestion des stratégies de groupe. Deux options modifient le comportement standard d'héritage des GPO : Enforced (anciennement No Override), qui force l'application d'une GPO liée à un conteneur parent même si un conteneur enfant tente de la contredire via une GPO plus spécifique, et Block Inheritance, qui empêche un conteneur enfant d'hériter des GPO définies sur ses parents, sauf celles marquées Enforced qui restent prioritaires quoi qu'il arrive. La compréhension précise de ces liens et de leur ordre d'application est essentielle en audit de sécurité, car une GPO liée avec des permissions de modification trop larges, ou un conteneur mal segmenté hébergeant à la fois des comptes privilégiés et standards, peut permettre l'application d'une configuration malveillante à l'ensemble d'un périmètre sensible du domaine.

Principe de fonctionnement

Un Linked GPO est une stratégie de groupe rattachée à un conteneur d'annuaire : site, domaine ou unité d'organisation. Le lien est porté par l'attribut gPLink du conteneur, sous la forme [LDAP://cn={GUID},cn=policies,cn=system,DC=corp;0], le drapeau final valant 0 actif, 1 désactivé, 2 imposé, 3 les deux.

  • Le traitement suit LSDOU : la dernière stratégie appliquée l'emporte, donc l'OU la plus profonde prime par défaut.
  • Dans un même conteneur, le link order le plus faible détient la priorité la plus forte.
  • Block Inheritance se règle sur le conteneur (attribut gPOptions à 1), et non sur la GPO.
  • Un lien Enforced franchit tout blocage et inverse la priorité : le lien imposé le plus haut prime.

Utilisation offensive

Un droit WriteProperty sur gPLink suffit à attacher une stratégie déjà contrôlée par l'attaquant : posséder la GPO n'est pas nécessaire. SharpGPOAbuse, pyGPOAbuse ou PowerView injectent ensuite une tâche planifiée immédiate ou un script de démarrage via SYSVOL. Lier cette GPO sur une OU de niveau 0 compromet le domaine.

Détection et supervision

  • Événement 5136 sur gPLink ou gPOptions : il n'est généré que si une SACL est posée sur les conteneurs et que la sous-catégorie Audit des modifications du service d'annuaire est activée.
  • BloodHound cartographie les relations WriteGPLink et GPLink pour révéler les chemins d'escalade.

Contre-mesures et durcissement

  • Auditer et restreindre les DACL des OU : la délégation de gestion des liens doit rester exceptionnelle et tracée.
  • Réserver Enforced et Block Inheritance à des cas justifiés, puis en inventorier périodiquement les occurrences.
  • Isoler contrôleurs de domaine et comptes d'administration dans des OU dédiées, sous un modèle de tiering strict.
Deux notes de méthode : je n'ai pas pu écrire le fichier ni exécuter python (permissions refusées), donc la longueur est estimée manuellement à **~2430 caractères** — à vérifier avec `wc -m` de votre côté. Et les slugs `/glossaire/gpo`, `sysvol`, `unite-organisationnelle`, `bloodhound`, `dacl` sont supposés : vérifiez qu'ils existent dans votre glossaire.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis