Script de logon GPO
adDéfinition
Un script de connexion GPO (Logon Script) est un mécanisme de configuration Active Directory permettant d'exécuter automatiquement un script, écrit en PowerShell, VBScript ou batch, lors de l'ouverture de session d'un utilisateur, déployé via une stratégie de groupe liée à une unité d'organisation et configuré dans les paramètres Windows Settings du nœud User Configuration, ou dans les nœuds équivalents pour les scripts de démarrage machine (Computer Configuration). Ces scripts sont couramment utilisés en environnement d'entreprise pour automatiser le mappage de lecteurs réseau, l'installation d'imprimantes, ou la synchronisation de paramètres applicatifs standardisés à l'échelle du parc. Leur exécution s'effectue avec les privilèges de l'utilisateur ou de la machine concernée selon le contexte, et le fichier de script lui-même est stocké dans le dossier SYSVOL du domaine, répliqué automatiquement vers l'ensemble des contrôleurs de domaine via DFSR. Sur le plan sécurité, un attaquant disposant de droits d'écriture sur SYSVOL, ou plus spécifiquement sur les fichiers de script référencés par une GPO existante, peut modifier discrètement leur contenu pour y injecter du code malveillant exécuté automatiquement lors de la prochaine connexion de chaque utilisateur ciblé par la GPO, constituant une technique de mouvement latéral et de persistance à grande échelle particulièrement furtive. L'audit des permissions SYSVOL et la surveillance des modifications de script figurent parmi les contrôles recommandés en durcissement Active Directory.
Localisation des scripts
- Scripts de logon utilisateur : SYSVOL\domain\Policies\{GUID}\User\Scripts\Logon\
- Scripts de démarrage machine : SYSVOL\domain\Policies\{GUID}\Machine\Scripts\Startup\
- Partage NETLOGON : \\domain\NETLOGON\ (héritage)
Risques sécurité
- Credentials en clair : net use /user:domain\svc_backup password — très courant
- GPP migration : Mots de passe migrés depuis GPP parfois dans les scripts
- Modification malveillante : Via droits d'écriture SYSVOL ou ACL GPO
Audit
- Analyser tous les scripts dans SYSVOL avec grep/Select-String pour password, /pass, mdp
- Vérifier les droits d'écriture sur les répertoires de scripts
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h