Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SharpHound

ad

Définition

SharpHound est l'outil de collecte de données officiel associé à BloodHound, développé en C# par l'équipe SpecterOps, chargé d'interroger un environnement Active Directory ou Azure AD (via son pendant AzureHound) pour en extraire l'ensemble des relations de sécurité exploitables dans l'analyse de graphe : appartenances aux groupes, sessions utilisateur actives sur les postes, ACL sur les objets, délégations Kerberos configurées, relations de confiance inter-domaines, et droits d'administration locale. SharpHound propose plusieurs méthodes de collecte configurables, notamment Group, Session, LoggedOn, Trusts, ACL, ObjectProps, LocalAdmin et ComputerOnly, permettant d'adapter le périmètre et l'intensité de la collecte selon le contexte de l'audit ou du test d'intrusion, la collecte de sessions actives nécessitant notamment un accès administrateur local à chaque machine interrogée. L'outil existe également sous forme de script PowerShell (SharpHound.ps1) pour les environnements où l'exécution de binaires compilés est restreinte. Sur le plan défensif, l'exécution de SharpHound génère des artefacts caractéristiques exploitables en détection, comme des requêtes LDAP massives et rapides depuis un poste unique, des connexions réseau répétées vers de nombreuses machines pour l'énumération de sessions, ou l'accès au service Server Service Remote Protocol (SRVSVC) pour lister les sessions actives, autant de signatures que Microsoft Defender for Identity et les EDR modernes savent désormais détecter et corréler.

Fonctionnement technique

SharpHound effectue des requêtes LDAP contre le DC pour collecter : tous les objets AD (users, computers, groups, GPO, OU, containers, domains), leurs attributs, leurs ACL, les sessions actives via NetSessionEnum/NetWkstaUserEnum, et les membres des groupes locaux via SamConnect. Les données sont exportées en JSON structuré pour import Neo4j.

Méthodes de collecte et furtivité

  • --CollectionMethod All : Collecte complète (bruyante)
  • --CollectionMethod DCOnly : LDAP only, plus discret
  • --Stealth : Évite NetSessionEnum/RPC
  • --Loop : Collecte répétée pour sessions dynamiques

Détection et mitigation

  • Volume élevé de requêtes LDAP depuis un compte non-admin
  • Event ID 4662 : nombreux accès DACL objets AD
  • MDI : alerte reconnaissance LDAP
  • Canary Objects BloodHound pour détection précoce

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis