Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ReadGMSAPassword

ad

Définition

ReadGMSAPassword est un droit de contrôle d'accès Active Directory permettant à son détenteur de lire le mot de passe courant en clair d'un compte GMSA (Group Managed Service Account), une opération normalement réservée aux seules machines explicitement autorisées et déclarées dans l'attribut msDS-GroupMSAMembership du compte concerné, ces machines étant seules censées récupérer automatiquement ce secret pour exécuter les services associés. Un attaquant disposant d'un droit de lecture ou d'écriture sur cet attribut, ou compromettant directement une machine légitimement autorisée à récupérer ce mot de passe, peut extraire le secret GMSA en clair et l'utiliser pour s'authentifier comme ce compte de service, obtenant ainsi l'ensemble des privilèges qui lui sont associés, potentiellement significatifs si le GMSA est utilisé pour des tâches applicatives sensibles ou dispose de délégations Kerberos configurées. Cette permission constitue un vecteur d'exploitation particulièrement direct, ne nécessitant aucune opération de cassage hors ligne contrairement à un hachage NTLM classique, puisque le mot de passe est directement récupérable en clair via des outils comme le module PowerShell ActiveDirectory (Get-ADServiceAccount avec l'option appropriée) ou des scripts dédiés comme gMSADumper. Les outils d'analyse de chemins d'attaque comme BloodHound identifient systématiquement cette relation dans leur cartographie, la révision périodique des machines autorisées à récupérer un mot de passe GMSA constituant un contrôle de sécurité essentiel.

Fonctionnement technique

Le mot de passe gMSA est récupéré via : (Get-ADServiceAccount -Identity target -Properties msDS-ManagedPassword).'msDS-ManagedPassword' | ConvertTo-NTHash. Ou avec GMSAPasswordReader.exe / gmsadumper.py. L'attribut msDS-ManagedPasswordId contient les KDS Root Key utilisés pour dériver le mot de passe.

Exploitation et vecteurs d'attaque

  • Hash extraction : NT hash du gMSA → Pass-the-Hash
  • Service Impersonation : Utiliser les droits du compte gMSA
  • BloodHound : Arête ReadGMSAPassword fréquente si gMSA Tier 0

Détection et mitigation

  • Auditer les PrincipalsAllowedToRetrieveManagedPassword
  • Ne jamais accorder ReadGMSAPassword à des comptes non-privilégiés
  • Monitoring LDAP pour lecture msDS-ManagedPassword

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis