SAM (Security Accounts Manager)
adDéfinition
SAM (Security Accounts Manager) est la base de données locale de chaque système Windows stockant les comptes utilisateurs et groupes locaux ainsi que leurs hachages NTLM correspondants, distincte de la base NTDS.dit qui joue le rôle équivalent au niveau du domaine sur les contrôleurs de domaine. La ruche de registre SAM est chiffrée avec une clé dérivée de la clé BootKey elle-même stockée, sous forme obfusquée, dans la ruche SYSTEM du même système, ce qui signifie qu'un accès conjoint aux ruches SAM et SYSTEM permet de déchiffrer intégralement l'ensemble des hachages locaux d'une machine. Cette extraction, réalisable via des outils comme secretsdump.py d'Impacket, Mimikatz ou l'export manuel des ruches suivi d'un traitement hors ligne, constitue une étape classique de post-exploitation permettant d'obtenir notamment le hachage du compte administrateur local intégré (RID 500), souvent réutilisé sur plusieurs machines du parc en l'absence de solution comme LAPS. L'accès à la base SAM en fonctionnement normal est protégé par le système d'exploitation lui-même, mais un attaquant disposant de privilèges SYSTEM peut la lire directement en mémoire ou via des clichés instantanés VSS, contournant ainsi le verrouillage habituel des fichiers de la ruche. La surveillance des accès anormaux au registre SAM/SYSTEM constitue un indicateur de compromission recherché par les solutions EDR.
Rôle et fonctionnement
La SAM est la base de données de sécurité locale de Windows. Stockée dans %SystemRoot%\System32\config\SAM et montée sous HKLM\SAM, elle contient les comptes et groupes locaux ainsi que les empreintes NTLM de leurs mots de passe. Sur un contrôleur de domaine, ce rôle revient à NTDS.dit : la SAM n'y conserve plus que le compte de restauration DSRM.
Les empreintes sont chiffrées par la BootKey (ou SysKey), assemblée à partir des attributs de classe des clés JD, Skew1, GBG et Data de la ruche SYSTEM. Les deux ruches sont donc indispensables à toute exploitation.
Utilisation offensive
Avec un compte administrateur local ou le contexte SYSTEM, l'attaquant extrait les ruches et les traite hors ligne :
- reg save HKLM\SAM et HKLM\SYSTEM, ou copie via cliché VSS ;
- déchiffrement par secretsdump.py, Mimikatz (lsadump::sam) ou samdump2 ;
- réutilisation des empreintes NT en Pass-the-Hash, ou cassage hors ligne (hashcat, mode 1000).
L'impact est maximal quand le mot de passe administrateur local est identique sur tout le parc : une seule SAM compromise ouvre un déplacement latéral massif, prolongé par un vidage de LSASS. La faille SeriousSAM (CVE-2021-36934) a rendu ces ruches lisibles par tout utilisateur.
Détection
- Événements 4656 et 4663 sur le fichier SAM après pose d'une SACL d'audit ;
- événement 4688 ou Sysmon 1 sur reg.exe save, vssadmin ou esentutl ;
- création inattendue de clichés instantanés hors fenêtre de sauvegarde.
Durcissement
Déployez Windows LAPS pour randomiser les mots de passe administrateur locaux et bloquez leur usage réseau via les SID S-1-5-113 et S-1-5-114 dans la stratégie « Interdire l'accès à cet ordinateur depuis le réseau ». Complétez par le chiffrement BitLocker contre l'extraction hors ligne, la restriction du privilège SeBackupPrivilege, et Credential Guard qui, sans protéger la SAM elle-même, limite la réutilisation des empreintes volées.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h