Server Operators Group
adDéfinition
Server Operators est un groupe intégré (built-in) d'Active Directory, présent exclusivement sur les contrôleurs de domaine, dont les membres disposent de droits d'administration étendus sur ces serveurs sans pour autant appartenir à Domain Admins : démarrage et arrêt de services, sauvegarde et restauration de fichiers via les privilèges SeBackupPrivilege et SeRestorePrivilege, connexion locale interactive, et surtout arrêt à distance du système via le privilège SeRemoteShutdownPrivilege. La combinaison des privilèges SeBackupPrivilege et SeRestorePrivilege constitue, comme pour le groupe Backup Operators, un vecteur d'escalade de privilèges critique : un membre de Server Operators peut copier le fichier NTDS.dit via une copie de volume shadow ou restaurer un fichier arbitraire à un emplacement sensible du système, contournant les protections NTFS classiques et ouvrant la voie à une extraction complète des hashes du domaine. Ce groupe, historiquement conçu pour une délégation opérationnelle sur les serveurs sans octroi de privilèges d'administration de domaine complets, est aujourd'hui unanimement considéré par les référentiels de sécurité, dont le guide ANSSI, comme équivalent en pratique à une appartenance à Domain Admins compte tenu de sa capacité effective à compromettre l'intégrité des contrôleurs de domaine. Les audits de sécurité Active Directory recommandent systématiquement de vider ce groupe et de lui substituer des délégations d'administration granulaires strictement limitées aux besoins opérationnels réels.
Droits accordés aux Server Operators
- SeInteractiveLogonRight sur les DC (login console)
- SeBackupPrivilege et SeRestorePrivilege
- SeShutdownPrivilege (arrêter les DC)
- Modifier les services Windows (sc.exe config + start/stop)
Exploitation via modification de service
- sc.exe qc VulnService → vérifier binpath
- sc.exe config VulnService binPath= "cmd.exe /k net user backdoor Password123 /add && net localgroup administrators backdoor /add"
- net stop/start VulnService → code malveillant exécuté en SYSTEM
Mitigation
- Maintenir Server Operators vide sur les DC de production
- Surveiller les modifications de services sur les DC (Event ID 7045, 7040)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h