Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SID History

ad

Définition

SID History est un attribut Active Directory, techniquement nommé sIDHistory, conçu pour stocker les anciens SID d'un compte utilisateur ou de groupe ayant été migré depuis un autre domaine, afin de préserver son accès aux ressources dont les permissions référencent encore son SID d'origine sans nécessiter une reconstruction manuelle de toutes les ACL concernées. Lorsqu'un compte est déplacé via des outils comme ADMT (Active Directory Migration Tool), son ancien SID est automatiquement ajouté à sIDHistory du nouveau compte, et Windows inclut cette valeur dans le token d'accès de l'utilisateur au même titre que son SID actuel lors de chaque authentification. Ce mécanisme, pensé pour faciliter les migrations d'entreprise, constitue un vecteur de persistance et d'escalade de privilèges redouté : un attaquant disposant de privilèges suffisants sur un domaine peut injecter artificiellement dans sIDHistory le SID d'un groupe hautement privilégié, comme Domain Admins ou Enterprise Admins, octroyant ainsi les droits de ce groupe sans appartenance réelle visible dans les outils d'administration classiques. Cette technique est notamment associée aux attaques de type Golden Ticket avancées et à la persistance inter-forêts. Le SID Filtering, activé par défaut sur les Cross-Forest Trust et Forest Trust, constitue la principale contre-mesure en bloquant la prise en compte des valeurs sIDHistory provenant d'un domaine externe de confiance.

L'injection du SID Domain Admins dans sIDHistory d'un compte non privilégié lui confère les droits sans apparaître membre du groupe. Outils : Mimikatz sid::add, DCShadow. Détection : recherche de SID du domaine actuel dans sIDHistory (anormal), événement 4765 et 5136. Le SID Filtering empêche l'abus inter-forêts.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis