Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ReadLAPSPassword

ad

Définition

ReadLAPSPassword est un droit de contrôle d'accès Active Directory permettant à son détenteur de lire la valeur en clair du mot de passe administrateur local géré par la solution LAPS (Local Administrator Password Solution), stockée dans un attribut dédié de l'objet ordinateur correspondant — ms-Mcs-AdmPwd pour LAPS classique, ou msLAPS-Password pour Windows LAPS intégré nativement depuis les versions récentes de Windows Server. Ce droit est délibérément conçu pour être délégué de façon restreinte, généralement aux seuls groupes d'administration système autorisés à intervenir sur les machines concernées, l'objectif fondamental de LAPS étant précisément d'empêcher un accès non contrôlé à ce secret critique. Une délégation ReadLAPSPassword excessive ou mal calibrée, accordée par exemple à un groupe trop large lors de la configuration initiale de la délégation, constitue un vecteur d'exploitation direct et immédiat : un attaquant disposant de ce droit sur un objet ordinateur peut obtenir instantanément un accès administrateur local complet sur cette machine, sans nécessiter aucune autre technique d'exploitation supplémentaire. Les outils d'analyse comme BloodHound intègrent nativement la détection de cette relation dans leur cartographie des chemins d'attaque, en particulier lorsque le principal disposant du droit ReadLAPSPassword contrôle par ailleurs un compte compromis. L'audit régulier de cette délégation constitue un contrôle prioritaire dans tout environnement ayant déployé LAPS pour la gestion des comptes administrateurs locaux.

Fonctionnement technique

L'attribut ms-Mcs-AdmPwd est chiffré/stocké en clair (selon la version LAPS) et accessible via LDAP. Lecture avec : Get-LAPSPasswords (PowerView), crackmapexec --laps, ou directement en LDAP avec les droits ReadLAPSPassword. Windows LAPS chiffre le mot de passe avec DPAPI, mais un DA peut le déchiffrer.

Exploitation et vecteurs d'attaque

  • Mouvement latéral immédiat : Accès admin local sur machine LAPS cible
  • Pivot vers Tier 0 : Si ReadLAPSPassword sur DC admin workstation
  • BloodHound path : Arête fréquente dans les chemins vers DA

Détection et mitigation

  • Auditer les ACL LAPS avec Get-AdmPwdPermissions
  • Event ID 4662 : accès attribut ms-Mcs-AdmPwd
  • Restreindre ReadLAPSPassword aux groupes stricts

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis