Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SDProp

ad

Définition

SDProp (Security Descriptor Propagator) est un processus automatique interne à Active Directory, s'exécutant par défaut toutes les soixante minutes sur le contrôleur de domaine détenant le rôle FSMO PDC Emulator, chargé de comparer et de réappliquer systématiquement le modèle de sécurité de référence défini sur l'objet AdminSDHolder à l'ensemble des comptes et groupes identifiés comme protégés au sein du domaine. Cette liste d'objets protégés inclut notamment les membres des groupes Domain Admins, Enterprise Admins, Schema Admins et Administrators, ainsi que certains comptes intégrés critiques comme le compte Administrateur par défaut, garantissant qu'aucune modification non autorisée de leurs permissions, résultant par exemple d'une délégation trop large appliquée sur une OU parente, ne persiste au-delà du prochain cycle d'exécution du processus. Cette protection présente une conséquence offensive documentée : un attaquant disposant temporairement de droits d'écriture sur l'objet AdminSDHolder lui-même peut y inscrire une permission malveillante qui sera automatiquement propagée par SDProp à l'ensemble des comptes protégés, technique connue sous le nom d'AdminSDHolder Abuse. La remédiation d'une telle compromission nécessite non seulement de retirer la permission malveillante ajoutée à AdminSDHolder, mais également d'attendre ou de déclencher manuellement, via ntdsutil ou un script dédié, un nouveau cycle SDProp pour propager effectivement la correction à tous les objets affectés.

Fonctionnement technique

SDProp compare le descriptor de sécurité de chaque objet protégé (adminCount=1) avec celui d'AdminSDHolder. Si différent, il copie intégralement les ACL d'AdminSDHolder. Par défaut, SDProp s'exécute toutes les 60 minutes, configurable via AdminSDProtectFrequency. Les objets AdminSD ne reçoivent pas d'héritage ACL des OU parentes (héritage bloqué).

Implications sécurité

  • ACL héritées bloquées : DA ne peut pas hériter des restrictions d'une OU
  • Résidu adminCount=1 : Anciens membres de groupes protégés conservent adminCount=1 sans être nettoyés
  • AdminSDHolder Attack : Modification d'AdminSDHolder → propagation automatique

Détection et mitigation

  • Vérifier adminCount=1 pour identifier les objets concernés
  • Nettoyer les anciens adminCount=1 inutiles
  • Monitorer CN=AdminSDHolder avec Event ID 5136

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis