Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Netlogon Service

ad

Définition

Le Netlogon Service est un service Windows présent sur chaque contrôleur de domaine et chaque machine membre, responsable de l'établissement et du maintien du canal sécurisé (Secure Channel) utilisé pour authentifier les échanges entre une machine et son domaine, notamment lors de la vérification des identifiants d'un utilisateur transmis à un contrôleur de domaine, ou lors de l'authentification inter-domaines via une relation de confiance. Ce service implémente le protocole MS-NRPC (Netlogon Remote Protocol), dont une faille d'implémentation critique découverte en 2020, référencée CVE-2020-1472 sous le nom ZeroLogon, a démontré l'importance capitale de la robustesse cryptographique de ce mécanisme : elle permettait de contourner entièrement l'authentification du canal sécurisé pour réinitialiser le mot de passe du compte machine d'un contrôleur de domaine, ouvrant la voie à une compromission complète du domaine. En réponse, Microsoft a rendu obligatoire, via un correctif de février 2021, l'usage de canaux Netlogon sécurisés (Secure RPC) pour l'ensemble des connexions, y compris celles provenant d'équipements non-Windows historiquement tolérés en mode dégradé moins sécurisé. Le service Netlogon reste également au cœur du fonctionnement des relations de confiance inter-domaines, chaque échange de clé de confiance et chaque validation d'authentification transitant à travers ce protocole entre contrôleurs de domaine de domaines distincts.

Fonctionnement technique

Netlogon utilise le protocole MS-NRPC (Netlogon Remote Protocol). Lors du démarrage d'un membre du domaine, Netlogon découvre les DC via les enregistrements DNS SRV (_ldap._tcp.dc._msdcs.domain.com), établit un Secure Channel chiffré via l'algorithme Netlogon (clé basée sur le mot de passe machine), et maintient ce canal pour les authentifications NTLM pass-through.

Vulnérabilités historiques

  • ZeroLogon (CVE-2020-1472) : IV Kerberos nul pour forger canal sécurisé → DA
  • MS-NRPC Elevation : Diverses vulnérabilités dans l'implémentation

Monitoring

  • Event ID 5805 : échec session machine (canal sécurisé)
  • Event ID 5723 : canal sécurisé établi
  • Netlogon.log : log détaillé des activités

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis