PowerView
adDéfinition
PowerView est un module PowerShell de reconnaissance Active Directory développé par Will Schroeder (@harmj0y), initialement distribué dans le framework PowerSploit puis maintenu de façon autonome dans PowerView standalone. Il offre une API PowerShell riche dédiée à l'énumération exhaustive d'un domaine, incluant des fonctions telles que Get-DomainUser et Get-DomainGroup pour interroger comptes et groupes, Get-DomainComputer pour lister les machines jointes au domaine, Get-DomainGPO et Get-DomainTrust pour cartographier stratégies de groupe et relations d'approbation, ou encore Get-ObjectAcl et Find-InterestingDomainAcl pour analyser les permissions déléguées sur les objets de l'annuaire et repérer des configurations exploitables. PowerView constitue l'un des premiers outils à avoir démocratisé, dès le milieu des années 2010, l'analyse fine des ACL Active Directory pour identifier des chemins d'escalade de privilèges au-delà des simples appartenances à des groupes, préfigurant l'approche par graphe popularisée ensuite par BloodHound, avec lequel il reste souvent utilisé en complément pour des vérifications ciblées après une cartographie globale. Son exécution en PowerShell natif, sans nécessiter de compilation ni de dépendance externe lourde, en a longtemps fait un choix privilégié en environnement Windows durant les phases de reconnaissance interne, bien que sa signature comportementale caractéristique soit aujourd'hui largement détectée par les solutions EDR modernes et les journaux de blocs de script PowerShell (Script Block Logging).
Fonctionnement technique
Import-Module PowerView.ps1 ou chargé depuis la mémoire (bypass AMSI nécessaire sur systèmes récents). Find-InterestingDomainAcl -ResolveGUIDs identifie toutes les ACL dangereuses. Get-DomainObjectAcl -Identity 'Domain Admins' -ResolveGUIDs énumère les droits sur le groupe DA. Set-DomainUserPassword -Identity target -AccountPassword (New-Object Security.SecureString) exécute ForceChangePassword.
Fonctions offensives clés
- Find-LocalAdminAccess : Identify machines where current user is local admin
- Get-DomainForeignGroupMember : Membres étrangers dans les groupes
- Invoke-ACLScanner : Scan de toutes les ACL dangereuses
Détection et mitigation
- AMSI : détection signatures PowerView dans PS v5+
- PowerShell Constrained Language Mode
- ScriptBlock Logging (Event ID 4104)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h