User Enumeration
adDéfinition
L'User Enumeration désigne l'ensemble des techniques permettant à un attaquant d'identifier des noms de comptes utilisateurs valides au sein d'un domaine Active Directory, une étape préalable indispensable à toute tentative ultérieure de force brute, de password spraying ou d'attaque Kerberos ciblée comme l'AS-REP Roasting. Plusieurs vecteurs permettent cette énumération sans nécessiter de compte préalablement authentifié : les requêtes LDAP anonymes lorsque le domaine les autorise encore, l'interrogation du protocole Kerberos lui-même, qui répond différemment selon qu'un nom de compte existe ou non lors d'une demande AS-REQ, une différence de code d'erreur exploitée par des outils comme Kerbrute, ou encore l'énumération via SMB et le protocole SAMR lorsque les restrictions anonymes ne sont pas correctement appliquées. Une fois authentifié avec un compte disposant même de privilèges minimaux, l'attaquant dispose d'un accès bien plus large via des requêtes LDAP standards, listant potentiellement l'intégralité des comptes du domaine avec leurs attributs associés. Cette phase de reconnaissance conditionne directement l'efficacité des attaques suivantes, une liste précise de comptes valides réduisant considérablement le nombre de tentatives nécessaires lors d'un password spraying et limitant ainsi le risque de déclencher un verrouillage de compte massif. La restriction des requêtes anonymes et la limitation de l'exposition Kerberos non authentifiée constituent les principales contre-mesures recommandées.
Fonctionnement technique
Kerberos User Enumeration (sans credentials) : kerbrute userenum --dc DC -d domain.com wordlist.txt. La réponse KDC distingue compte inexistant (C_PRINCIPAL_UNKNOWN) de compte existant sans pre-auth (PREAUTH_REQUIRED) ou avec mauvais mot de passe (PREAUTH_FAILED). Pas d'Event ID 4625 généré pour AS-REQ sans pre-auth.
Exploitation et vecteurs d'attaque
- Kerbrute : Enumération silencieuse via AS-REQ
- RID Cycling : Résolution des RIDs 500-5000+ via SAMR
- Password Spray : Un mot de passe commun sur tous les comptes énumérés
Détection et mitigation
- Event ID 4768 avec résultat 0x6 (bad username) : volume anormal
- MDI : alerte user enumeration Kerberos
- Honeypot accounts : faux comptes déclenchant des alertes
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h