Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SAMR Protocol

ad

Définition

SAMR (Security Account Manager Remote Protocol) est un protocole RPC Windows permettant l'interrogation et la gestion à distance des comptes utilisateurs et groupes locaux, ainsi que, dans un contexte de domaine, de certaines informations d'annuaire, à travers une interface historiquement accessible via des Null Sessions non authentifiées sur les systèmes anciens ou insuffisamment durcis. Ce protocole permet notamment l'énumération de la liste complète des utilisateurs et groupes d'un système, la consultation de la politique de mots de passe et de verrouillage de compte configurée, ainsi que, selon les permissions accordées, la modification directe de ces comptes, incluant la réinitialisation de mots de passe. SAMR constitue un vecteur de reconnaissance classique en phase initiale d'un pentest interne Active Directory, exploité par des outils comme Impacket (samrdump.py) ou CrackMapExec pour dresser rapidement la liste des comptes valides d'un domaine sans nécessiter d'identifiants préalables, lorsque les restrictions anonymes ne sont pas correctement appliquées. Microsoft a progressivement renforcé les contrôles d'accès à SAMR via les paramètres de sécurité RestrictAnonymous et, plus récemment, une politique dédiée de durcissement de l'accès à distance à SAMR introduite à partir de Windows 10 et Windows Server 2016, imposant par défaut une authentification pour la plupart des opérations sensibles, réduisant significativement la surface d'énumération anonyme historiquement exploitable sur ce protocole.

Fonctionnement technique

SAMR utilise le named pipe \\server\pipe\samr accessible via SMB. Les méthodes clés : SamrEnumerateUsersInDomain (liste utilisateurs), SamrEnumerateGroupsInDomain (groupes), SamrGetGroupsForUser, SamrQueryInformationUser (infos compte). La restriction Windows 10+ limite SamrQueryInformationUser aux admins locaux.

Exploitation et vecteurs d'attaque

  • Enumération utilisateurs : Via compte authentifié bas-privilège
  • Password Policy Discovery : SamrQueryInformationDomain → politique mdp
  • Net User /domain : Utilise SAMR en interne

Détection et mitigation

  • Event ID 4661 : ouverture handle SAM (si SACL activé)
  • RestrictRemoteSam GPO : restreindre aux admins
  • Monitoring des appels SAMR depuis workstations

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis