ObjectSID Active Directory
adDéfinition
L'ObjectSID est l'attribut Active Directory stockant le SID (Security Identifier) unique et immuable de chaque objet de l'annuaire disposant d'une identité de sécurité, qu'il s'agisse d'un utilisateur, d'un groupe ou d'un ordinateur, constituant l'attribut technique de référence à partir duquel Windows construit l'ensemble des décisions d'autorisation lors de chaque accès à une ressource. Contrairement au Distinguished Name, qui peut évoluer si l'objet est déplacé ou renommé dans la hiérarchie de l'annuaire, l'ObjectSID reste strictement identique tout au long de la vie de l'objet, calculé une seule fois lors de sa création à partir du SID du domaine et d'un identifiant relatif (RID) unique incrémenté séquentiellement. Cette stabilité fait de l'ObjectSID la référence privilégiée pour toute résolution d'identité fiable en environnement Active Directory, notamment dans les outils d'analyse comme BloodHound, qui l'utilisent systématiquement comme clé primaire pour identifier chaque nœud de son graphe de relations plutôt que le nom d'affichage, potentiellement ambigu ou modifié. L'ObjectSID revêt également une importance offensive particulière dans le cadre des attaques exploitant l'attribut sIDHistory, où un attaquant cherche à faire hériter un compte des privilèges associés à un ObjectSID de groupe privilégié sans appartenance réelle documentée dans les outils d'administration classiques du domaine.
Structure du SID
S-1-5-21-[3 identifiants domain 32-bit]-[RID]. Identifiants spéciaux : S-1-1-0 (Everyone), S-1-5-7 (Anonymous Logon), S-1-5-11 (Authenticated Users), S-1-5-21-domain-519 (Enterprise Admins), S-1-5-21-domain-520 (Group Policy Creator Owners).
SID dans les attaques AD
- SIDHistory : Attribut permettant à un compte de conserver des SID d'anciens domaines — exploitable pour l'escalade de privilèges cross-trust
- Golden Ticket : Inclusion de SID d'Enterprise Admins dans le PAC du ticket forgé
- Well-known SIDs : Cibles prédictibles pour les attaques de groups
Analyse
- Get-ADUser -Filter * -Properties SIDHistory | Where {$_.SIDHistory -ne $null}
- Convertir SID : ConvertFrom-SID (PowerView)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h