MAQ Machine Account Quota
adDéfinition
Le MAQ (Machine Account Quota) est un attribut de configuration au niveau du domaine Active Directory, stocké sur l'objet de domaine sous le nom ms-DS-MachineAccountQuota, qui définit le nombre maximal d'objets ordinateur qu'un utilisateur authentifié standard, sans droit d'administration particulier, est autorisé à créer dans le domaine sans autorisation explicite. Ce paramètre est fixé par défaut à dix lors de la création initiale d'un domaine Active Directory, une valeur héritée des premières versions de l'annuaire et rarement remise en question lors des audits de configuration, alors même qu'elle constitue une surface d'attaque significative. La possibilité de créer librement des objets ordinateur a été exploitée dans plusieurs techniques d'attaque majeures, notamment la vulnérabilité noPac (CVE-2021-42287/42278) qui nécessite précisément la capacité de créer un compte ordinateur, ainsi que dans les attaques d'abus de délégation contrainte basée sur les ressources (Resource-Based Constrained Delegation), où un attaquant crée un compte ordinateur sous son contrôle puis configure une délégation entrante depuis un objet cible sur lequel il dispose de droits d'écriture. La réduction du MAQ à zéro pour les comptes utilisateurs standards, en réservant la création d'objets ordinateur aux seuls comptes ou processus d'administration légitimes comme la jonction de domaine automatisée, constitue une recommandation systématique des audits de sécurité Active Directory et du guide ANSSI.
Vérification de la MAQ
Get-ADObject -Identity ((Get-ADDomain).DistinguishedName) -Properties ms-DS-MachineAccountQuota. Ou LDAP : msDS-MachineAccountQuota sur la racine du domaine. Impacket : addcomputer.py 'domain/user:pass' -computer-name 'FAKEMACHINE' -computer-pass 'Password123' vérifie implicitement la MAQ.
Attaques utilisant la MAQ
- RBCD abuse : Créer un compte machine, configurer RBCD, impersonifier un admin
- noPac : Renommer le SamAccountName du compte créé pour spoofer un DC
- Shadow Credentials : Ajouter une credential key au compte machine créé
Mitigation
- Réduire MAQ à 0 (Set-ADDomain -MachineAccountQuota 0)
- Surveiller l'attribut ms-DS-CreatorSID des nouveaux comptes machine
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h