Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Owns

ad

Définition

Owns désigne la relation identifiant le propriétaire (Owner) d'un objet Active Directory, un statut distinct des permissions ACL classiques mais tout aussi déterminant en matière de sécurité, puisque le modèle d'autorisation Windows accorde implicitement au propriétaire d'un objet le droit WriteDACL sur celui-ci, indépendamment de toute permission explicitement définie dans sa DACL. Cette propriété implicite signifie qu'un principal identifié comme propriétaire d'un objet sensible — compte utilisateur, groupe, GPO — peut modifier à volonté les permissions de cet objet pour s'octroyer n'importe quel autre droit, jusqu'au contrôle total équivalent à GenericAll, sans nécessiter d'ACE explicite lui accordant déjà ce privilège au préalable. La propriété d'un objet peut résulter de sa création initiale par le compte concerné, d'un transfert explicite via le droit WriteOwner exercé par un autre principal, ou d'une configuration historique héritée d'une réorganisation ancienne de l'annuaire dont la traçabilité s'est perdue au fil du temps. Les outils d'analyse de chemins d'attaque comme BloodHound intègrent systématiquement la relation Owns dans leur cartographie, la matérialisant comme une arête à part entière du graphe de permissions, distincte des ACE classiques mais tout aussi exploitable dans une chaîne d'escalade de privilèges. L'audit de la propriété des objets sensibles, souvent négligé au profit de la seule analyse des ACL explicites, constitue un point de contrôle complémentaire essentiel en audit Active Directory.

Fonctionnement technique

Le propriétaire (Owner) d'un objet AD peut toujours modifier son DACL, même si le DACL lui refuse explicitement l'accès. Exploitation : Set-DomainObjectOwner -Identity TargetUser -OwnerIdentity attacker → Add-DomainObjectAcl -TargetIdentity TargetUser -Rights All → Prendre contrôle total.

Exploitation et vecteurs d'attaque

  • Owns → WriteDACL → GenericAll : Escalade en 3 étapes vers contrôle total
  • Owns sur GPO : Modification GPO pour exécution sur toutes les machines liées

Détection et mitigation

  • Event ID 5136 + 4670 : modification de propriétaire et SACL/DACL
  • Auditer les propriétaires d'objets sensibles régulièrement
  • S'assurer que les DA/EA sont propriétaires de leurs propres comptes

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis