Privilege Escalation
generalDéfinition
L'escalade de privilèges (Privilege Escalation) est une technique d'attaque par laquelle un acteur malveillant augmente ses droits d'accès au-delà de ceux initialement obtenus après une compromission initiale. C'est une étape critique dans la chaîne d'attaque — après une intrusion initiale (souvent via un compte utilisateur standard), l'attaquant cherche à obtenir des privilèges administrateur ou root pour maximiser l'accès, installer des backdoors, et atteindre ses objectifs finaux. Il existe deux types d'escalade de privilèges. L'escalade de privilèges verticale (Vertical Privilege Escalation) consiste à passer d'un accès de faible privilège vers un accès de plus haut privilège : d'un compte utilisateur standard vers un compte administrateur local, d'un administrateur local vers Domain Admin, ou d'un utilisateur Linux vers root. L'escalade de privilèges horizontale (Horizontal Privilege Escalation) consiste à accéder aux ressources d'un autre utilisateur de même niveau : depuis son propre compte utilisateur, accéder aux fichiers d'un autre utilisateur ayant le même niveau de droits. Les techniques d'escalade de privilèges sur Windows sont nombreuses et documentées dans MITRE ATT&CK. Exploitation de vulnérabilités du kernel ou des services (CVE sur des services Windows non patchés). Bypass UAC (User Account Control) via des techniques comme DLL Hijacking, COM Object Hijacking, ou l'utilisation d'applications autorisées à s'exécuter en élevé. Token Impersonation/Theft : un attaquant avec accès à SeImpersonatePrivilege (souvent accordé aux comptes de services IIS/SQL) peut usurper le token d'un utilisateur plus privilégié via Rotten/Juicy/PrintSpoofer potato exploits. Kerberoasting : demander des tickets Kerberos pour des comptes de service (SPN) puis les craquer hors ligne pour obtenir les mots de passe des comptes de service (potentiellement Domain Admin si un compte admin est configuré comme service account). Sur Linux, les vecteurs incluent : SUID/SGID abuse (exécutables avec le bit SUID peuvent s'exécuter avec les droits du propriétaire, souvent root), sudo misconfiguration (droits sudo trop larges permettant d'exécuter des commandes root), cron jobs writables (les scripts exécutés par root peuvent être modifiés par l'attaquant), et exploitation de vulnérabilités kernel (DirtyPipe CVE-2022-0847, PwnKit CVE-2021-4034).
Kerberoasting — escalade via les comptes de service AD
Kerberoasting est l'une des techniques d'escalade de privilèges les plus efficaces en environnement Active Directory. Tout utilisateur authentifié dans un domaine peut demander un ticket Kerberos (TGS) pour n'importe quel compte de service ayant un SPN (Service Principal Name) enregistré. Ce ticket est chiffré avec le hash NTLM du mot de passe du compte de service. L'attaquant extrait ce ticket (via Invoke-Kerberoast, GetUserSPNs.py) et le soumet à des outils de cracking offline (Hashcat, John the Ripper). Si le compte de service a un mot de passe faible ou dictionnaire, il peut être récupéré en quelques minutes. Si ce compte de service est membre du groupe Domain Admins (configuration malheureusement courante), c'est la compromission complète du domaine. Contre-mesures : utiliser des passwords aléatoires longs (25+ chars) pour les comptes de service, ou mieux, des gMSA (group Managed Service Accounts) dont le mot de passe est géré automatiquement par AD.
PrintNightmare et exploits d'escalade Windows
PrintNightmare (CVE-2021-1675 et CVE-2021-34527, juillet 2021) est l'un des exploits d'escalade de privilèges Windows les plus médiatisés récemment. Il exploitait le service Windows Print Spooler (qui s'exécute en SYSTEM) pour installer un driver d'imprimante malveillant — permettant l'exécution de code arbitraire en SYSTEM depuis n'importe quel compte authentifié dans le domaine, y compris en remote. L'exploitation était triviale avec des PoC publics disponibles rapidement. Vulnérabilité similaire emblématique : MS14-068 (Kerberos privilege escalation), MS17-010 (EternalBlue — escalade + lateral movement). Ces vulnérabilités illustrent l'importance des correctifs de sécurité urgents : PrintNightmare était activement exploitée 48h après la publication du PoC.
Détection des escalades de privilèges
La détection des escalades de privilèges repose sur la surveillance des événements Windows et des comportements anormaux. Events Windows clés : Event ID 4672 (attribution de privilèges spéciaux à la nouvelle ouverture de session — surveiller les comptes non-admin obtenant des privilèges SeDebugPrivilege, SeImpersonatePrivilege), Event ID 4673 (utilisation d'un privilège sensible), Event ID 7045 (installation d'un nouveau service — souvent utilisé pour la persistance post-escalade). Détection Kerberoasting : surveiller les requêtes TGS volumineuses depuis un seul compte (un utilisateur légitime demande rarement des dizaines de tickets TGS pour différents SPNs en quelques minutes). Détection token impersonation : processus enfants d'IIS/SQL qui héritent de tokens SYSTEM via les potato exploits — l'EDR moderne détecte ces patterns comportementaux même sans signature spécifique.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h