SAMR Protocol
adDéfinition
SAMR (Security Account Manager Remote Protocol) est un protocole RPC Windows permettant l'interrogation et la gestion à distance des comptes utilisateurs et groupes locaux, ainsi que, dans un contexte de domaine, de certaines informations d'annuaire, à travers une interface historiquement accessible via des Null Sessions non authentifiées sur les systèmes anciens ou insuffisamment durcis. Ce protocole permet notamment l'énumération de la liste complète des utilisateurs et groupes d'un système, la consultation de la politique de mots de passe et de verrouillage de compte configurée, ainsi que, selon les permissions accordées, la modification directe de ces comptes, incluant la réinitialisation de mots de passe. SAMR constitue un vecteur de reconnaissance classique en phase initiale d'un pentest interne Active Directory, exploité par des outils comme Impacket (samrdump.py) ou CrackMapExec pour dresser rapidement la liste des comptes valides d'un domaine sans nécessiter d'identifiants préalables, lorsque les restrictions anonymes ne sont pas correctement appliquées. Microsoft a progressivement renforcé les contrôles d'accès à SAMR via les paramètres de sécurité RestrictAnonymous et, plus récemment, une politique dédiée de durcissement de l'accès à distance à SAMR introduite à partir de Windows 10 et Windows Server 2016, imposant par défaut une authentification pour la plupart des opérations sensibles, réduisant significativement la surface d'énumération anonyme historiquement exploitable sur ce protocole.
Fonctionnement technique
SAMR utilise le named pipe \\server\pipe\samr accessible via SMB. Les méthodes clés : SamrEnumerateUsersInDomain (liste utilisateurs), SamrEnumerateGroupsInDomain (groupes), SamrGetGroupsForUser, SamrQueryInformationUser (infos compte). La restriction Windows 10+ limite SamrQueryInformationUser aux admins locaux.
Exploitation et vecteurs d'attaque
- Enumération utilisateurs : Via compte authentifié bas-privilège
- Password Policy Discovery : SamrQueryInformationDomain → politique mdp
- Net User /domain : Utilise SAMR en interne
Détection et mitigation
- Event ID 4661 : ouverture handle SAM (si SACL activé)
- RestrictRemoteSam GPO : restreindre aux admins
- Monitoring des appels SAMR depuis workstations
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h