Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Script de logon GPO

ad

Définition

Un script de connexion GPO (Logon Script) est un mécanisme de configuration Active Directory permettant d'exécuter automatiquement un script, écrit en PowerShell, VBScript ou batch, lors de l'ouverture de session d'un utilisateur, déployé via une stratégie de groupe liée à une unité d'organisation et configuré dans les paramètres Windows Settings du nœud User Configuration, ou dans les nœuds équivalents pour les scripts de démarrage machine (Computer Configuration). Ces scripts sont couramment utilisés en environnement d'entreprise pour automatiser le mappage de lecteurs réseau, l'installation d'imprimantes, ou la synchronisation de paramètres applicatifs standardisés à l'échelle du parc. Leur exécution s'effectue avec les privilèges de l'utilisateur ou de la machine concernée selon le contexte, et le fichier de script lui-même est stocké dans le dossier SYSVOL du domaine, répliqué automatiquement vers l'ensemble des contrôleurs de domaine via DFSR. Sur le plan sécurité, un attaquant disposant de droits d'écriture sur SYSVOL, ou plus spécifiquement sur les fichiers de script référencés par une GPO existante, peut modifier discrètement leur contenu pour y injecter du code malveillant exécuté automatiquement lors de la prochaine connexion de chaque utilisateur ciblé par la GPO, constituant une technique de mouvement latéral et de persistance à grande échelle particulièrement furtive. L'audit des permissions SYSVOL et la surveillance des modifications de script figurent parmi les contrôles recommandés en durcissement Active Directory.

Localisation des scripts

  • Scripts de logon utilisateur : SYSVOL\domain\Policies\{GUID}\User\Scripts\Logon\
  • Scripts de démarrage machine : SYSVOL\domain\Policies\{GUID}\Machine\Scripts\Startup\
  • Partage NETLOGON : \\domain\NETLOGON\ (héritage)

Risques sécurité

  • Credentials en clair : net use /user:domain\svc_backup password — très courant
  • GPP migration : Mots de passe migrés depuis GPP parfois dans les scripts
  • Modification malveillante : Via droits d'écriture SYSVOL ou ACL GPO

Audit

  • Analyser tous les scripts dans SYSVOL avec grep/Select-String pour password, /pass, mdp
  • Vérifier les droits d'écriture sur les répertoires de scripts

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis