ReadGMSAPassword
adDéfinition
ReadGMSAPassword est un droit de contrôle d'accès Active Directory permettant à son détenteur de lire le mot de passe courant en clair d'un compte GMSA (Group Managed Service Account), une opération normalement réservée aux seules machines explicitement autorisées et déclarées dans l'attribut msDS-GroupMSAMembership du compte concerné, ces machines étant seules censées récupérer automatiquement ce secret pour exécuter les services associés. Un attaquant disposant d'un droit de lecture ou d'écriture sur cet attribut, ou compromettant directement une machine légitimement autorisée à récupérer ce mot de passe, peut extraire le secret GMSA en clair et l'utiliser pour s'authentifier comme ce compte de service, obtenant ainsi l'ensemble des privilèges qui lui sont associés, potentiellement significatifs si le GMSA est utilisé pour des tâches applicatives sensibles ou dispose de délégations Kerberos configurées. Cette permission constitue un vecteur d'exploitation particulièrement direct, ne nécessitant aucune opération de cassage hors ligne contrairement à un hachage NTLM classique, puisque le mot de passe est directement récupérable en clair via des outils comme le module PowerShell ActiveDirectory (Get-ADServiceAccount avec l'option appropriée) ou des scripts dédiés comme gMSADumper. Les outils d'analyse de chemins d'attaque comme BloodHound identifient systématiquement cette relation dans leur cartographie, la révision périodique des machines autorisées à récupérer un mot de passe GMSA constituant un contrôle de sécurité essentiel.
Fonctionnement technique
Le mot de passe gMSA est récupéré via : (Get-ADServiceAccount -Identity target -Properties msDS-ManagedPassword).'msDS-ManagedPassword' | ConvertTo-NTHash. Ou avec GMSAPasswordReader.exe / gmsadumper.py. L'attribut msDS-ManagedPasswordId contient les KDS Root Key utilisés pour dériver le mot de passe.
Exploitation et vecteurs d'attaque
- Hash extraction : NT hash du gMSA → Pass-the-Hash
- Service Impersonation : Utiliser les droits du compte gMSA
- BloodHound : Arête ReadGMSAPassword fréquente si gMSA Tier 0
Détection et mitigation
- Auditer les PrincipalsAllowedToRetrieveManagedPassword
- Ne jamais accorder ReadGMSAPassword à des comptes non-privilégiés
- Monitoring LDAP pour lecture msDS-ManagedPassword
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h