SIDFilter
adDéfinition
SIDFilter, ou SID Quarantine, est un mécanisme de sécurité des relations d'approbation (trusts) Active Directory qui filtre les identifiants de sécurité (SID) transportés dans le jeton d'authentification d'un utilisateur lorsqu'il traverse un trust externe ou inter-forêts. Sans ce filtrage, un attaquant ayant compromis le domaine A pourrait injecter artificiellement dans l'attribut SIDHistory d'un compte du domaine A des SID appartenant à des groupes privilégiés du domaine B, comme Enterprise Admins, et obtenir ainsi une élévation de privilèges cross-domaine lors de l'authentification vers le domaine B via le trust. Avec SIDFilter activé, les contrôleurs de domaine du domaine receveur suppriment automatiquement du token Kerberos tout SID n'appartenant pas au domaine émetteur du trust, neutralisant cette classe d'attaque. Le filtrage est activé par défaut sur les trusts externes créés depuis Windows Server 2003 SP1, mais historiquement désactivé par défaut sur les trusts intra-forêts, considérés comme sécurisés par construction puisque tous les domaines d'une même forêt partagent le même schéma et la même racine de sécurité. L'ANSSI recommande néanmoins d'activer explicitement SIDFilter via la commande netdom trust /quarantine:yes sur tout trust externe, notamment dans les contextes de fusion-acquisition où le niveau de sécurité du domaine partenaire n'est pas garanti.
Fonctionnement technique
Lors d'une authentification cross-trust, le KDC du domaine de ressource filtre les SID du PAC de l'utilisateur. Avec SIDFilter/QUARANTINED : tout SID dont le RID < 1000 (groupes privilégiés) et n'appartenant pas au domaine de l'utilisateur est retiré du token. Sans QUARANTINED : l'attribut msDS-SidHistory peut contenir un SID DA de la forêt cible, accordant ces droits.
Exploitation sans SIDFilter
- SIDHistory Injection : Ajouter SID Domain Admin forêt A dans historique compte forêt B → accès DA forêt A via trust
- ESC5 (ADCS) : Certificat inter-forêt sans SIDFilter
Mitigation
- Vérifier QUARANTINED flag : netdom query trust /domain:B /Output
- Activer SIDFilter sur tous les trusts externes/inter-forêts
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h