Owns
adDéfinition
Owns désigne la relation identifiant le propriétaire (Owner) d'un objet Active Directory, un statut distinct des permissions ACL classiques mais tout aussi déterminant en matière de sécurité, puisque le modèle d'autorisation Windows accorde implicitement au propriétaire d'un objet le droit WriteDACL sur celui-ci, indépendamment de toute permission explicitement définie dans sa DACL. Cette propriété implicite signifie qu'un principal identifié comme propriétaire d'un objet sensible — compte utilisateur, groupe, GPO — peut modifier à volonté les permissions de cet objet pour s'octroyer n'importe quel autre droit, jusqu'au contrôle total équivalent à GenericAll, sans nécessiter d'ACE explicite lui accordant déjà ce privilège au préalable. La propriété d'un objet peut résulter de sa création initiale par le compte concerné, d'un transfert explicite via le droit WriteOwner exercé par un autre principal, ou d'une configuration historique héritée d'une réorganisation ancienne de l'annuaire dont la traçabilité s'est perdue au fil du temps. Les outils d'analyse de chemins d'attaque comme BloodHound intègrent systématiquement la relation Owns dans leur cartographie, la matérialisant comme une arête à part entière du graphe de permissions, distincte des ACE classiques mais tout aussi exploitable dans une chaîne d'escalade de privilèges. L'audit de la propriété des objets sensibles, souvent négligé au profit de la seule analyse des ACL explicites, constitue un point de contrôle complémentaire essentiel en audit Active Directory.
Fonctionnement technique
Le propriétaire (Owner) d'un objet AD peut toujours modifier son DACL, même si le DACL lui refuse explicitement l'accès. Exploitation : Set-DomainObjectOwner -Identity TargetUser -OwnerIdentity attacker → Add-DomainObjectAcl -TargetIdentity TargetUser -Rights All → Prendre contrôle total.
Exploitation et vecteurs d'attaque
- Owns → WriteDACL → GenericAll : Escalade en 3 étapes vers contrôle total
- Owns sur GPO : Modification GPO pour exécution sur toutes les machines liées
Détection et mitigation
- Event ID 5136 + 4670 : modification de propriétaire et SACL/DACL
- Auditer les propriétaires d'objets sensibles régulièrement
- S'assurer que les DA/EA sont propriétaires de leurs propres comptes
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h