Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

PetitPotam

ad

Définition

PetitPotam est une technique de coercion d'authentification publiée en 2021 par Gilles Lionel, exploitant le protocole MS-EFSRPC (Encrypting File System Remote Protocol) pour forcer un contrôleur de domaine ou tout serveur Windows exposant ce protocole à s'authentifier auprès d'une machine choisie par l'attaquant. L'attaque s'appuie sur la méthode EfsRpcOpenFileRaw, initialement conçue pour les opérations distantes de chiffrement de fichiers EFS, qui accepte en paramètre un chemin UNC arbitraire vers lequel le serveur ciblé initie automatiquement une authentification NTLM, sans nécessiter de compte préalablement authentifié côté attaquant dans sa version initiale. L'impact de PetitPotam devient critique lorsqu'il est combiné à un relais NTLM (NTLM Relay) dirigé vers les points d'inscription web d'AD CS (Active Directory Certificate Services), notamment via la vulnérabilité de configuration ESC8 : l'authentification coercée du contrôleur de domaine est relayée pour obtenir un certificat au nom de ce dernier, permettant ensuite de s'authentifier comme lui via PKINIT et d'exécuter une attaque DCSync, aboutissant à la compromission complète du domaine. Microsoft a publié des correctifs partiels restreignant certaines méthodes exploitées, mais la mitigation de référence combine la désactivation d'EFS lorsqu'inutile, l'imposition de la signature LDAP et du LDAP Channel Binding, et le durcissement des points d'inscription AD CS contre le relais NTLM.

Découverte par Gilles Lionel (topotam). Fonctions EfsRpcOpenFileRaw. Variante dévastatrice : coercion DC + relay vers inscription web AD CS (ESC8) = certificat DC = DCSync. Protections : EPA sur AD CS, désactivation de l'inscription web HTTP, blocage SMB sortant des DC, désactivation NTLM.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis