Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

PowerView

ad

Définition

PowerView est un module PowerShell de reconnaissance Active Directory développé par Will Schroeder (@harmj0y), initialement distribué dans le framework PowerSploit puis maintenu de façon autonome dans PowerView standalone. Il offre une API PowerShell riche dédiée à l'énumération exhaustive d'un domaine, incluant des fonctions telles que Get-DomainUser et Get-DomainGroup pour interroger comptes et groupes, Get-DomainComputer pour lister les machines jointes au domaine, Get-DomainGPO et Get-DomainTrust pour cartographier stratégies de groupe et relations d'approbation, ou encore Get-ObjectAcl et Find-InterestingDomainAcl pour analyser les permissions déléguées sur les objets de l'annuaire et repérer des configurations exploitables. PowerView constitue l'un des premiers outils à avoir démocratisé, dès le milieu des années 2010, l'analyse fine des ACL Active Directory pour identifier des chemins d'escalade de privilèges au-delà des simples appartenances à des groupes, préfigurant l'approche par graphe popularisée ensuite par BloodHound, avec lequel il reste souvent utilisé en complément pour des vérifications ciblées après une cartographie globale. Son exécution en PowerShell natif, sans nécessiter de compilation ni de dépendance externe lourde, en a longtemps fait un choix privilégié en environnement Windows durant les phases de reconnaissance interne, bien que sa signature comportementale caractéristique soit aujourd'hui largement détectée par les solutions EDR modernes et les journaux de blocs de script PowerShell (Script Block Logging).

Fonctionnement technique

Import-Module PowerView.ps1 ou chargé depuis la mémoire (bypass AMSI nécessaire sur systèmes récents). Find-InterestingDomainAcl -ResolveGUIDs identifie toutes les ACL dangereuses. Get-DomainObjectAcl -Identity 'Domain Admins' -ResolveGUIDs énumère les droits sur le groupe DA. Set-DomainUserPassword -Identity target -AccountPassword (New-Object Security.SecureString) exécute ForceChangePassword.

Fonctions offensives clés

  • Find-LocalAdminAccess : Identify machines where current user is local admin
  • Get-DomainForeignGroupMember : Membres étrangers dans les groupes
  • Invoke-ACLScanner : Scan de toutes les ACL dangereuses

Détection et mitigation

  • AMSI : détection signatures PowerView dans PS v5+
  • PowerShell Constrained Language Mode
  • ScriptBlock Logging (Event ID 4104)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis