DRSR Protocol MS-DRSR
adDéfinition
MS-DRSR (Directory Replication Service Remote Protocol) est le protocole RPC sous-jacent au mécanisme de réplication d'Active Directory, permettant à un contrôleur de domaine de demander à un autre la synchronisation des modifications de l'annuaire, incluant les attributs les plus sensibles comme les hachages de mots de passe stockés dans l'attribut unicodePwd. Ce protocole constitue la base technique exacte exploitée par l'attaque DCSync : un attaquant disposant des droits DS-Replication-Get-Changes et DS-Replication-Get-Changes-All, normalement réservés aux contrôleurs de domaine et aux groupes à très hauts privilèges, peut invoquer directement les mêmes primitives MS-DRSR depuis n'importe quelle machine du réseau pour demander la réplication de données sensibles, sans jamais exécuter de code sur un contrôleur de domaine réel. MS-DRSR ne prévoit structurellement aucune restriction empêchant qu'une machine non déclarée officiellement comme contrôleur de domaine invoque ces mêmes appels, dès lors qu'elle dispose des droits de réplication appropriés au niveau de l'annuaire, ce qui explique pourquoi la protection contre DCSync repose entièrement sur la maîtrise rigoureuse des permissions de réplication accordées, plutôt que sur une restriction technique du protocole lui-même. La surveillance des requêtes MS-DRSR provenant d'hôtes non répertoriés comme contrôleurs de domaine légitimes constitue une piste de détection avancée recommandée pour repérer une exploitation en cours de ce protocole.
Méthodes MS-DRSR clés
- IDL_DRSGetNCChanges : Demande de réplication d'une NC — cœur de DCSync
- IDL_DRSCrackNames : Résolution de noms AD (objectGUID → DN, etc.)
- IDL_DRSAddEntry : Ajouter un objet à un DC via réplication
Détection des abus MS-DRSR
- Event 4662 avec Property {1131f6aa...} (DS-Replication-Get-Changes) depuis un client non-DC
- Netflow : protocole RPC endpoint mapper (port 135) depuis une workstation vers un DC
- MDI : corrèle les appels MS-DRSR avec le compte source
Outils exploitant MS-DRSR
- Mimikatz lsadump::dcsync
- Impacket secretsdump.py
- SharpKatz, SharpSecDump
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h