NetExec
adDéfinition
NetExec, souvent abrégé NXC, est un outil open-source de pentest et de post-exploitation Active Directory, positionné comme le successeur direct de CrackMapExec dont le développement original s'est arrêté, reprenant et étendant l'ensemble de ses fonctionnalités au sein d'une architecture modernisée et activement maintenue par la communauté. À l'instar de son prédécesseur, NetExec permet de valider massivement des identifiants ou des hachages sur un ensemble de machines cibles via plusieurs protocoles — SMB, WinRM, RDP, LDAP, MSSQL, SSH — facilitant l'identification rapide de la réutilisation de credentials sur le parc informatique, une reconnaissance essentielle avant tout mouvement latéral en environnement Active Directory. L'outil intègre également des modules d'énumération avancée du domaine, de collecte de données compatibles avec BloodHound, et de récupération de secrets via des techniques comme le dump de la base SAM ou des LSA Secrets sur les machines accessibles. Son architecture modulaire, très proche de celle de CrackMapExec, facilite le développement de modules communautaires additionnels couvrant de nouveaux vecteurs d'attaque au fur et à mesure de leur documentation. NetExec s'est rapidement imposé comme l'outil de référence recommandé pour les usages autrefois couverts par CrackMapExec, largement adopté dans les méthodologies de pentest interne Active Directory les plus récentes en raison de sa maintenance active et de sa compatibilité étendue.
Fonctionnement technique
nxc smb DC -u user -p pass -M lsassy ; nxc ldap DC --users --active-users ; nxc winrm target -u admin -H hash --execute 'whoami'. La prise en charge des hash NTLM (Pass-the-Hash), des tickets Kerberos (--use-kcache) et des certificats (--pfx) est native. Les modules sont extensibles en Python.
Améliorations vs CrackMapExec
- Maintenance active : Corrections régulières, nouveaux modules
- Entra ID module : Authentification Azure AD / Entra ID
- Meilleure stabilité : Refactoring architectural
Détection et mitigation
- Même signatures que CrackMapExec (volume SMB/LDAP)
- Event ID 4624 Type 3 depuis sources inattendues
- MDI : détection automatique
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h