SharpHound
adDéfinition
SharpHound est l'outil de collecte de données officiel associé à BloodHound, développé en C# par l'équipe SpecterOps, chargé d'interroger un environnement Active Directory ou Azure AD (via son pendant AzureHound) pour en extraire l'ensemble des relations de sécurité exploitables dans l'analyse de graphe : appartenances aux groupes, sessions utilisateur actives sur les postes, ACL sur les objets, délégations Kerberos configurées, relations de confiance inter-domaines, et droits d'administration locale. SharpHound propose plusieurs méthodes de collecte configurables, notamment Group, Session, LoggedOn, Trusts, ACL, ObjectProps, LocalAdmin et ComputerOnly, permettant d'adapter le périmètre et l'intensité de la collecte selon le contexte de l'audit ou du test d'intrusion, la collecte de sessions actives nécessitant notamment un accès administrateur local à chaque machine interrogée. L'outil existe également sous forme de script PowerShell (SharpHound.ps1) pour les environnements où l'exécution de binaires compilés est restreinte. Sur le plan défensif, l'exécution de SharpHound génère des artefacts caractéristiques exploitables en détection, comme des requêtes LDAP massives et rapides depuis un poste unique, des connexions réseau répétées vers de nombreuses machines pour l'énumération de sessions, ou l'accès au service Server Service Remote Protocol (SRVSVC) pour lister les sessions actives, autant de signatures que Microsoft Defender for Identity et les EDR modernes savent désormais détecter et corréler.
Fonctionnement technique
SharpHound effectue des requêtes LDAP contre le DC pour collecter : tous les objets AD (users, computers, groups, GPO, OU, containers, domains), leurs attributs, leurs ACL, les sessions actives via NetSessionEnum/NetWkstaUserEnum, et les membres des groupes locaux via SamConnect. Les données sont exportées en JSON structuré pour import Neo4j.
Méthodes de collecte et furtivité
- --CollectionMethod All : Collecte complète (bruyante)
- --CollectionMethod DCOnly : LDAP only, plus discret
- --Stealth : Évite NetSessionEnum/RPC
- --Loop : Collecte répétée pour sessions dynamiques
Détection et mitigation
- Volume élevé de requêtes LDAP depuis un compte non-admin
- Event ID 4662 : nombreux accès DACL objets AD
- MDI : alerte reconnaissance LDAP
- Canary Objects BloodHound pour détection précoce
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h