SDProp
adDéfinition
SDProp (Security Descriptor Propagator) est un processus automatique interne à Active Directory, s'exécutant par défaut toutes les soixante minutes sur le contrôleur de domaine détenant le rôle FSMO PDC Emulator, chargé de comparer et de réappliquer systématiquement le modèle de sécurité de référence défini sur l'objet AdminSDHolder à l'ensemble des comptes et groupes identifiés comme protégés au sein du domaine. Cette liste d'objets protégés inclut notamment les membres des groupes Domain Admins, Enterprise Admins, Schema Admins et Administrators, ainsi que certains comptes intégrés critiques comme le compte Administrateur par défaut, garantissant qu'aucune modification non autorisée de leurs permissions, résultant par exemple d'une délégation trop large appliquée sur une OU parente, ne persiste au-delà du prochain cycle d'exécution du processus. Cette protection présente une conséquence offensive documentée : un attaquant disposant temporairement de droits d'écriture sur l'objet AdminSDHolder lui-même peut y inscrire une permission malveillante qui sera automatiquement propagée par SDProp à l'ensemble des comptes protégés, technique connue sous le nom d'AdminSDHolder Abuse. La remédiation d'une telle compromission nécessite non seulement de retirer la permission malveillante ajoutée à AdminSDHolder, mais également d'attendre ou de déclencher manuellement, via ntdsutil ou un script dédié, un nouveau cycle SDProp pour propager effectivement la correction à tous les objets affectés.
Fonctionnement technique
SDProp compare le descriptor de sécurité de chaque objet protégé (adminCount=1) avec celui d'AdminSDHolder. Si différent, il copie intégralement les ACL d'AdminSDHolder. Par défaut, SDProp s'exécute toutes les 60 minutes, configurable via AdminSDProtectFrequency. Les objets AdminSD ne reçoivent pas d'héritage ACL des OU parentes (héritage bloqué).
Implications sécurité
- ACL héritées bloquées : DA ne peut pas hériter des restrictions d'une OU
- Résidu adminCount=1 : Anciens membres de groupes protégés conservent adminCount=1 sans être nettoyés
- AdminSDHolder Attack : Modification d'AdminSDHolder → propagation automatique
Détection et mitigation
- Vérifier adminCount=1 pour identifier les objets concernés
- Nettoyer les anciens adminCount=1 inutiles
- Monitorer CN=AdminSDHolder avec Event ID 5136
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h