Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

MAQ Machine Account Quota

ad

Définition

Le MAQ (Machine Account Quota) est un attribut de configuration au niveau du domaine Active Directory, stocké sur l'objet de domaine sous le nom ms-DS-MachineAccountQuota, qui définit le nombre maximal d'objets ordinateur qu'un utilisateur authentifié standard, sans droit d'administration particulier, est autorisé à créer dans le domaine sans autorisation explicite. Ce paramètre est fixé par défaut à dix lors de la création initiale d'un domaine Active Directory, une valeur héritée des premières versions de l'annuaire et rarement remise en question lors des audits de configuration, alors même qu'elle constitue une surface d'attaque significative. La possibilité de créer librement des objets ordinateur a été exploitée dans plusieurs techniques d'attaque majeures, notamment la vulnérabilité noPac (CVE-2021-42287/42278) qui nécessite précisément la capacité de créer un compte ordinateur, ainsi que dans les attaques d'abus de délégation contrainte basée sur les ressources (Resource-Based Constrained Delegation), où un attaquant crée un compte ordinateur sous son contrôle puis configure une délégation entrante depuis un objet cible sur lequel il dispose de droits d'écriture. La réduction du MAQ à zéro pour les comptes utilisateurs standards, en réservant la création d'objets ordinateur aux seuls comptes ou processus d'administration légitimes comme la jonction de domaine automatisée, constitue une recommandation systématique des audits de sécurité Active Directory et du guide ANSSI.

Vérification de la MAQ

Get-ADObject -Identity ((Get-ADDomain).DistinguishedName) -Properties ms-DS-MachineAccountQuota. Ou LDAP : msDS-MachineAccountQuota sur la racine du domaine. Impacket : addcomputer.py 'domain/user:pass' -computer-name 'FAKEMACHINE' -computer-pass 'Password123' vérifie implicitement la MAQ.

Attaques utilisant la MAQ

  • RBCD abuse : Créer un compte machine, configurer RBCD, impersonifier un admin
  • noPac : Renommer le SamAccountName du compte créé pour spoofer un DC
  • Shadow Credentials : Ajouter une credential key au compte machine créé

Mitigation

  • Réduire MAQ à 0 (Set-ADDomain -MachineAccountQuota 0)
  • Surveiller l'attribut ms-DS-CreatorSID des nouveaux comptes machine

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis