Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ObjectSID Active Directory

ad

Définition

L'ObjectSID est l'attribut Active Directory stockant le SID (Security Identifier) unique et immuable de chaque objet de l'annuaire disposant d'une identité de sécurité, qu'il s'agisse d'un utilisateur, d'un groupe ou d'un ordinateur, constituant l'attribut technique de référence à partir duquel Windows construit l'ensemble des décisions d'autorisation lors de chaque accès à une ressource. Contrairement au Distinguished Name, qui peut évoluer si l'objet est déplacé ou renommé dans la hiérarchie de l'annuaire, l'ObjectSID reste strictement identique tout au long de la vie de l'objet, calculé une seule fois lors de sa création à partir du SID du domaine et d'un identifiant relatif (RID) unique incrémenté séquentiellement. Cette stabilité fait de l'ObjectSID la référence privilégiée pour toute résolution d'identité fiable en environnement Active Directory, notamment dans les outils d'analyse comme BloodHound, qui l'utilisent systématiquement comme clé primaire pour identifier chaque nœud de son graphe de relations plutôt que le nom d'affichage, potentiellement ambigu ou modifié. L'ObjectSID revêt également une importance offensive particulière dans le cadre des attaques exploitant l'attribut sIDHistory, où un attaquant cherche à faire hériter un compte des privilèges associés à un ObjectSID de groupe privilégié sans appartenance réelle documentée dans les outils d'administration classiques du domaine.

Structure du SID

S-1-5-21-[3 identifiants domain 32-bit]-[RID]. Identifiants spéciaux : S-1-1-0 (Everyone), S-1-5-7 (Anonymous Logon), S-1-5-11 (Authenticated Users), S-1-5-21-domain-519 (Enterprise Admins), S-1-5-21-domain-520 (Group Policy Creator Owners).

SID dans les attaques AD

  • SIDHistory : Attribut permettant à un compte de conserver des SID d'anciens domaines — exploitable pour l'escalade de privilèges cross-trust
  • Golden Ticket : Inclusion de SID d'Enterprise Admins dans le PAC du ticket forgé
  • Well-known SIDs : Cibles prédictibles pour les attaques de groups

Analyse

  • Get-ADUser -Filter * -Properties SIDHistory | Where {$_.SIDHistory -ne $null}
  • Convertir SID : ConvertFrom-SID (PowerView)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis