ReadLAPSPassword
adDéfinition
ReadLAPSPassword est un droit de contrôle d'accès Active Directory permettant à son détenteur de lire la valeur en clair du mot de passe administrateur local géré par la solution LAPS (Local Administrator Password Solution), stockée dans un attribut dédié de l'objet ordinateur correspondant — ms-Mcs-AdmPwd pour LAPS classique, ou msLAPS-Password pour Windows LAPS intégré nativement depuis les versions récentes de Windows Server. Ce droit est délibérément conçu pour être délégué de façon restreinte, généralement aux seuls groupes d'administration système autorisés à intervenir sur les machines concernées, l'objectif fondamental de LAPS étant précisément d'empêcher un accès non contrôlé à ce secret critique. Une délégation ReadLAPSPassword excessive ou mal calibrée, accordée par exemple à un groupe trop large lors de la configuration initiale de la délégation, constitue un vecteur d'exploitation direct et immédiat : un attaquant disposant de ce droit sur un objet ordinateur peut obtenir instantanément un accès administrateur local complet sur cette machine, sans nécessiter aucune autre technique d'exploitation supplémentaire. Les outils d'analyse comme BloodHound intègrent nativement la détection de cette relation dans leur cartographie des chemins d'attaque, en particulier lorsque le principal disposant du droit ReadLAPSPassword contrôle par ailleurs un compte compromis. L'audit régulier de cette délégation constitue un contrôle prioritaire dans tout environnement ayant déployé LAPS pour la gestion des comptes administrateurs locaux.
Fonctionnement technique
L'attribut ms-Mcs-AdmPwd est chiffré/stocké en clair (selon la version LAPS) et accessible via LDAP. Lecture avec : Get-LAPSPasswords (PowerView), crackmapexec --laps, ou directement en LDAP avec les droits ReadLAPSPassword. Windows LAPS chiffre le mot de passe avec DPAPI, mais un DA peut le déchiffrer.
Exploitation et vecteurs d'attaque
- Mouvement latéral immédiat : Accès admin local sur machine LAPS cible
- Pivot vers Tier 0 : Si ReadLAPSPassword sur DC admin workstation
- BloodHound path : Arête fréquente dans les chemins vers DA
Détection et mitigation
- Auditer les ACL LAPS avec Get-AdmPwdPermissions
- Event ID 4662 : accès attribut ms-Mcs-AdmPwd
- Restreindre ReadLAPSPassword aux groupes stricts
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h