Netlogon Service
adDéfinition
Le Netlogon Service est un service Windows présent sur chaque contrôleur de domaine et chaque machine membre, responsable de l'établissement et du maintien du canal sécurisé (Secure Channel) utilisé pour authentifier les échanges entre une machine et son domaine, notamment lors de la vérification des identifiants d'un utilisateur transmis à un contrôleur de domaine, ou lors de l'authentification inter-domaines via une relation de confiance. Ce service implémente le protocole MS-NRPC (Netlogon Remote Protocol), dont une faille d'implémentation critique découverte en 2020, référencée CVE-2020-1472 sous le nom ZeroLogon, a démontré l'importance capitale de la robustesse cryptographique de ce mécanisme : elle permettait de contourner entièrement l'authentification du canal sécurisé pour réinitialiser le mot de passe du compte machine d'un contrôleur de domaine, ouvrant la voie à une compromission complète du domaine. En réponse, Microsoft a rendu obligatoire, via un correctif de février 2021, l'usage de canaux Netlogon sécurisés (Secure RPC) pour l'ensemble des connexions, y compris celles provenant d'équipements non-Windows historiquement tolérés en mode dégradé moins sécurisé. Le service Netlogon reste également au cœur du fonctionnement des relations de confiance inter-domaines, chaque échange de clé de confiance et chaque validation d'authentification transitant à travers ce protocole entre contrôleurs de domaine de domaines distincts.
Fonctionnement technique
Netlogon utilise le protocole MS-NRPC (Netlogon Remote Protocol). Lors du démarrage d'un membre du domaine, Netlogon découvre les DC via les enregistrements DNS SRV (_ldap._tcp.dc._msdcs.domain.com), établit un Secure Channel chiffré via l'algorithme Netlogon (clé basée sur le mot de passe machine), et maintient ce canal pour les authentifications NTLM pass-through.
Vulnérabilités historiques
- ZeroLogon (CVE-2020-1472) : IV Kerberos nul pour forger canal sécurisé → DA
- MS-NRPC Elevation : Diverses vulnérabilités dans l'implémentation
Monitoring
- Event ID 5805 : échec session machine (canal sécurisé)
- Event ID 5723 : canal sécurisé établi
- Netlogon.log : log détaillé des activités
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h