Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DRSR Protocol MS-DRSR

ad

Définition

MS-DRSR (Directory Replication Service Remote Protocol) est le protocole RPC sous-jacent au mécanisme de réplication d'Active Directory, permettant à un contrôleur de domaine de demander à un autre la synchronisation des modifications de l'annuaire, incluant les attributs les plus sensibles comme les hachages de mots de passe stockés dans l'attribut unicodePwd. Ce protocole constitue la base technique exacte exploitée par l'attaque DCSync : un attaquant disposant des droits DS-Replication-Get-Changes et DS-Replication-Get-Changes-All, normalement réservés aux contrôleurs de domaine et aux groupes à très hauts privilèges, peut invoquer directement les mêmes primitives MS-DRSR depuis n'importe quelle machine du réseau pour demander la réplication de données sensibles, sans jamais exécuter de code sur un contrôleur de domaine réel. MS-DRSR ne prévoit structurellement aucune restriction empêchant qu'une machine non déclarée officiellement comme contrôleur de domaine invoque ces mêmes appels, dès lors qu'elle dispose des droits de réplication appropriés au niveau de l'annuaire, ce qui explique pourquoi la protection contre DCSync repose entièrement sur la maîtrise rigoureuse des permissions de réplication accordées, plutôt que sur une restriction technique du protocole lui-même. La surveillance des requêtes MS-DRSR provenant d'hôtes non répertoriés comme contrôleurs de domaine légitimes constitue une piste de détection avancée recommandée pour repérer une exploitation en cours de ce protocole.

Méthodes MS-DRSR clés

  • IDL_DRSGetNCChanges : Demande de réplication d'une NC — cœur de DCSync
  • IDL_DRSCrackNames : Résolution de noms AD (objectGUID → DN, etc.)
  • IDL_DRSAddEntry : Ajouter un objet à un DC via réplication

Détection des abus MS-DRSR

  • Event 4662 avec Property {1131f6aa...} (DS-Replication-Get-Changes) depuis un client non-DC
  • Netflow : protocole RPC endpoint mapper (port 135) depuis une workstation vers un DC
  • MDI : corrèle les appels MS-DRSR avec le compte source

Outils exploitant MS-DRSR

  • Mimikatz lsadump::dcsync
  • Impacket secretsdump.py
  • SharpKatz, SharpSecDump

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis