Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SIDFilter

ad

Définition

SIDFilter, ou SID Quarantine, est un mécanisme de sécurité des relations d'approbation (trusts) Active Directory qui filtre les identifiants de sécurité (SID) transportés dans le jeton d'authentification d'un utilisateur lorsqu'il traverse un trust externe ou inter-forêts. Sans ce filtrage, un attaquant ayant compromis le domaine A pourrait injecter artificiellement dans l'attribut SIDHistory d'un compte du domaine A des SID appartenant à des groupes privilégiés du domaine B, comme Enterprise Admins, et obtenir ainsi une élévation de privilèges cross-domaine lors de l'authentification vers le domaine B via le trust. Avec SIDFilter activé, les contrôleurs de domaine du domaine receveur suppriment automatiquement du token Kerberos tout SID n'appartenant pas au domaine émetteur du trust, neutralisant cette classe d'attaque. Le filtrage est activé par défaut sur les trusts externes créés depuis Windows Server 2003 SP1, mais historiquement désactivé par défaut sur les trusts intra-forêts, considérés comme sécurisés par construction puisque tous les domaines d'une même forêt partagent le même schéma et la même racine de sécurité. L'ANSSI recommande néanmoins d'activer explicitement SIDFilter via la commande netdom trust /quarantine:yes sur tout trust externe, notamment dans les contextes de fusion-acquisition où le niveau de sécurité du domaine partenaire n'est pas garanti.

Fonctionnement technique

Lors d'une authentification cross-trust, le KDC du domaine de ressource filtre les SID du PAC de l'utilisateur. Avec SIDFilter/QUARANTINED : tout SID dont le RID < 1000 (groupes privilégiés) et n'appartenant pas au domaine de l'utilisateur est retiré du token. Sans QUARANTINED : l'attribut msDS-SidHistory peut contenir un SID DA de la forêt cible, accordant ces droits.

Exploitation sans SIDFilter

  • SIDHistory Injection : Ajouter SID Domain Admin forêt A dans historique compte forêt B → accès DA forêt A via trust
  • ESC5 (ADCS) : Certificat inter-forêt sans SIDFilter

Mitigation

  • Vérifier QUARANTINED flag : netdom query trust /domain:B /Output
  • Activer SIDFilter sur tous les trusts externes/inter-forêts

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis